皆さん、こんにちは!日夜、社内のネットワークやクラウドサービスの安全を守るために奮闘しているエンジニアの皆さん、本当にお疲れ様です。
最近、「ゼロトラスト」や「CASB(キャスビー)」、「SOAR(ソア)」といった言葉を耳にする機会が本当に増えましたよね。
「クラウドのセキュリティを強化するためにCASBを導入したけれど、毎日上がってくる大量のアラートを1つずつ手動でチェックするのはもう限界……!」
そんな悲鳴が、現場の運用担当者の方々から聞こえてきそうです。
そこで登場するのが、アラート対応を自動化してくれる救世主「SOAR」です。
今回は、CASBが検知した危険な動きを、SOARという自動化ロボットへ正しく伝えるための「共通の報告書(Syslog/CEFフォーマット)」について、難しい専門用語をできるだけ使わず、身近な例え話を交えて優しく紐解いていきます。
「パケットとかログとか、英語の羅列を見ると頭が痛くなる……」という初学者の皆さんも安心してください。一歩ずつ、一緒に理解していきましょう!
—
1. CASBとSOARの役割を「街の防犯システム」で例えてみよう
まずは、今回登場する主役たちの役割を、私たちの身近な「街の防犯システム」に例えて整理してみましょう。
【登場人物のイメージ】
・クラウドサービス(Google DriveやSlackなど) = 街の中の「色々な店舗」
・CASB = 各店舗の出入り口で見張っている「超優秀な私服警備員」
・SOAR = 通報を受けて一瞬で現場の鍵を閉めたり、警察に通報したりする「自動防犯ロボット」
CASB(警備員)の仕事
社員の皆さんが社外のクラウド(Google Driveなど)にアクセスする際、「怪しいファイルのアップロードはされていないか?」「機密データを大量にダウンロードしていないか?」と、常に目を光らせているのがCASB(Cloud Access Security Broker)です。
いわば、クラウドの出入り口に立つ「超優秀な私服警備員」ですね。
SOAR(自動防犯ロボット)の仕事
しかし、警備員(CASB)が「あ!不審な持ち出しを発見!」と叫んでも、人間が気づいて駆けつけるまでに時間がかかってしまっては、犯人に逃げられて(情報が漏洩して)しまいます。
そこで、通報を受け取
コメント