Skip to content
Artwork for サイバーセキュリティ新聞
サイバーセキュリティ新聞 · June 17 · 20 min

入門編#19|SIEMとは何か|大量のログからサイバー攻撃の兆候を見つける仕組み

SIEMとは、単なるログ保管庫ではありません。 企業のサーバー、端末、クラウド、認証基盤、VPN、EDR、ファイアウォールなどから大量のログを集め、サイバー攻撃や不審な動きの兆候を見つけるための仕組みです。 本エピソードでは、SIEMとは何か、なぜ多くの企業が導入しても運用でつまずくのか、そしてログを「集めること」と「意味を読み取ること」の違いを解説します。 取り上げる主なテーマ - SIEMとは何か - ログ管理と証跡管理 - SOCとの違い - アラート疲れ - 正規化 - 相関分析 - Entra ID・OktaなどIDログの重要性 - VPN、クラウド、端末ログの統合 - Target事案 - Marriott / Starwood事案 - M&A時の監視ギャップ - 全ログ主義の落とし穴 - ホットデータとコールドデータ - Microsoft Sentinel - Splunk - Google SecOps - Elastic - MDR・管理型SOC - SOAR・XDRとの関係 - AIによるSecOps支援 - セキュリティと従業員監視の境界線 SIEMは、事故が起きたときに「何が起きたのか」「どこから侵入されたのか」「被害はどこまで広がったのか」を説明するための、組織の記憶です。 しかし、ログを集めるだけでは会社は守れません。 アラートが鳴っても誰も見ていなければ、侵入は止まりません。 ログが集まっていても、相関分析できなければ攻撃の流れは見えません。 すべてのログを無差別に入れれば、コストとノイズでSOCは疲弊します。 重要なのは、どのログを優先して見るのか。 どのアラートに誰が責任を持つのか。 どこまで自動化し、どこから人間が判断するのか。 SIEMは、放置しておけば守ってくれる魔法の箱ではありません。 ログという「点」をつなぎ、攻撃の「線」を見つけ、有事に事実を説明するための経営インフラです。 サイバー攻撃を受けたとき、推測ではなく証拠に基づいて動ける組織になるために、SIEMの基本を整理します。 経営層、情報システム部門、セキュリティ担当者、SOC・CSIRT体制を検討している企業に向けた、SIEM入門です。

0:00-20:34

transcript

No transcript — this publisher did not publish one.

show notes

SIEMとは、単なるログ保管庫ではありません。


企業のサーバー、端末、クラウド、認証基盤、VPN、EDR、ファイアウォールなどから大量のログを集め、サイバー攻撃や不審な動きの兆候を見つけるための仕組みです。


本エピソードでは、SIEMとは何か、なぜ多くの企業が導入しても運用でつまずくのか、そしてログを「集めること」と「意味を読み取ること」の違いを解説します。


取り上げる主なテーマ


- SIEMとは何か

- ログ管理と証跡管理

- SOCとの違い

- アラート疲れ

- 正規化

- 相関分析

- Entra ID・OktaなどIDログの重要性

- VPN、クラウド、端末ログの統合

- Target事案

- Marriott / Starwood事案

- M&A時の監視ギャップ

- 全ログ主義の落とし穴

- ホットデータとコールドデータ

- Microsoft Sentinel

- Splunk

- Google SecOps

- Elastic

- MDR・管理型SOC

- SOAR・XDRとの関係

- AIによるSecOps支援

- セキュリティと従業員監視の境界線


SIEMは、事故が起きたときに「何が起きたのか」「どこから侵入されたのか」「被害はどこまで広がったのか」を説明するための、組織の記憶です。


しかし、ログを集めるだけでは会社は守れません。


アラートが鳴っても誰も見ていなければ、侵入は止まりません。

ログが集まっていても、相関分析できなければ攻撃の流れは見えません。

すべてのログを無差別に入れれば、コストとノイズでSOCは疲弊します。


重要なのは、どのログを優先して見るのか。

どのアラートに誰が責任を持つのか。

どこまで自動化し、どこから人間が判断するのか。


SIEMは、放置しておけば守ってくれる魔法の箱ではありません。


ログという「点」をつなぎ、攻撃の「線」を見つけ、有事に事実を説明するための経営インフラです。


サイバー攻撃を受けたとき、推測ではなく証拠に基づいて動ける組織になるために、SIEMの基本を整理します。

経営層、情報システム部門、セキュリティ担当者、SOC・CSIRT体制を検討している企業に向けた、SIEM入門です。