• 検索結果がありません。

ネットワー 機能 ク関連ロ

各種ログ の統合管

フェーズ1 フェーズ2 フェーズ3 フェーズ4 フェーズ5 大多数 今後

の企業 先進的

企業

監視情報 管理のイン テリジェン 対応

状況

ログ統 合管理 ツール

SIEM

SIEM: Security Information and Event Management LIFT: Live Intelligent Network Forensic Technologies

LIFT

ネット

ワーク監 視ツール なし

ク関連ロ グの収集

ツール

機能 の統合管

理 との統合 テリジェン ト化

標的型攻撃対策のための 適切なログの管理(その1)

<機器によらない全般的な対策>

1.各ログ取得機器のシステム時刻を、タイムサーバを 用いて同期する。

49

用いて同期する。

2.ログは1年間以上保存する。

3.複数のログ取得機器のログを、ログサーバを用い て一括取得する。

4.攻撃等の事象発生が確認された場合の対処手順 を整備する。

内閣官房情報セキュリティセンター:

http://www.nisc.go.jp/active/general/pdf/logkanri_kanki_120705.pdf

標的型攻撃対策のための 適切なログの管理(その2)

<機器別の対策>

1.ファイアウォール:「外⇒内で許可した通信」と「内⇒外 で許可・不許可両方の通信」のログを取得する。

50

2.

Web

プロキシサーバ:接続を要求した端末を識別でき るログを取得する。

3.他のシステムや機器の権限を管理するサーバ(

LDAP, Radius

等):管理者権限による操作ログを取得する。

内閣官房情報セキュリティセンター:

http://www.nisc.go.jp/active/general/pdf/logkanri_kanki_120705.pdf

標的型攻撃対策のための 適切なログの管理(その3)

<機器別の対策>

4.メールサーバ:「メールの送受信アドレス」及び「メッセ

ID

」のログを取得する。

5.クライアント

PC

:マルウェア対策ソフトウェアの検知・ス キャンログ・パターンファイルのアップデートログを取得する。

6.

DB

サーバ・ファイルサーバ:特別なログ設定は不要だ が、確実にログを取得する。

内閣官房情報セキュリティセンター:

ネットワークフォレンジックの対応フェーズ

ネットワー 機能 ク関連ロ

各種ログ の統合管

フェーズ1 フェーズ2 フェーズ3 フェーズ4 フェーズ5 大多数 今後

の企業 先進的

企業

監視情報 管理のイン テリジェン 対応

状況

ログ統 合管理 ツール

SIEM

SIEM: Security Information and Event Management LIFT: Live Intelligent Network Forensic Technologies

LIFT

ネット

ワーク監 視ツール なし

ク関連ロ グの収集

ツール

機能 の統合管

理 との統合 テリジェン ト化

目次

1.初めに

2.警察などにおけるデジタル・フォレンジック 3.民間におけるデジタル・フォレンジック

4.デジタル・フォレンジックの最近の動向と対応

5.今後の方向

ネットワークフォレンジックの対応フェーズ

ネットワー 機能 ク関連ロ

各種ログ の統合管

フェーズ1 フェーズ2 フェーズ3 フェーズ4 フェーズ5 大多数 今後

の企業 先進的

企業

監視情報 管理のイン テリジェン 対応

状況

ログ統 合管理 ツール

SIEM

SIEM: Security Information and Event Management LIFT: Live Intelligent Network Forensic Technologies

LIFT

ネット

ワーク監 視ツール なし

ク関連ロ グの収集

ツール

機能 の統合管

理 との統合 テリジェン ト化

SIEM の問題点と対策案

1.対策の総合的判断が過剰に運用者の能力に依存

(1)判断の自動化

(2)対応に関する適切なガイド 2.判断に利用する情報が不十分

(1)パケットを流した元のプロセスの探索方法の確立

AI

技術の活用

55

(1)パケットを流した元のプロセスの探索方法の確立

(2)

LIVE

メモリー情報のトリガーベースの効率的収集

(3)不当に消されたデータの持つ情報の有効利用

(4)ゾーンニングなどの能動的行動によって得られる情報の 有効利用

3.対象に合致したシステムの構築運用支援が不十分

(1)計画支援システムとのリンク

(2)実証実験システムとのリンク

LIFT システムの概要

知識

Fire

各種ログ

Wall

状況認識知識

獲得用実験シ

ステム 検知シ

計画支援 ステム システム

ルータ システム

LIFT

システム(自動運転や操 作ガイド)

(1)基本:

AI

ベースシステム

(2)追加情報:①原因アプリ、

LIVE

メモリー、③消去デー タ、④能動的操作結果など

サイバー・セキュリティ研究所

東京電機大学

総合研究所

他部門 他部門 情報研究部門 他部門 他部門 他部門 他部門 情報研究部門 他部門 他部門

サイバー・セキュリティ研究所

(所長:佐々木良一教授 副所長:上野洋一郎教授)

20139月発足

現在5つの 共同研究プ ロジェクトの 1つとして実 TDU-MCSTRP:複合領域サイバー・セキュリティ

TDU-MCSTRP

終りに

1.サイバー攻撃はますます厳しくなり、デジタル・フォレン ジックの必要性も増大するだろう。

2.日本のデジタル・フォレンジック研究も産業も、米国など に比べて優れているとはいえない。

58

に比べて優れているとはいえない。

3.しかし、製品は予測コーディング関連e-Discoveryツール など日本がよいポジションにあるものも出てきている。

4.研究も今後、世界のトップレベルのものを作り出していき たいと考えている。多くの研究者のこの分野への進出が期 待される。=>情報通信産業の活性化には不可欠。

関連したドキュメント