Google SecOps deployment ログの取り込み、検知ルール、運用の引き継ぎ
Google Security Operations を導入します。散らばったログを取り込んで正規化し、検知ルールを整え、引き継いだチームが自分たちで運用できるようにします。
01
こんな方に
- ログがファイアウォール、エンドポイント、クラウドサービスに散らばり、インシデントのときに調べられない
- セキュリティ監視を始めたいが、大きなセキュリティ運用チームはない
- Google SecOps をすでに採用している、または検討している
- 検知ルールの誤検知が多く、アラートを誰も処理していない
02
サービス内容
現状評価
ログソース、保存の要件、そして最も検知したい脅威のシナリオを洗い出します。
ログの取り込みと正規化
各ソースのログをプラットフォームに取り込み、UDM(統合データモデル)に変換して、項目の対応が正しいかを確かめます。
検知ルール
リスクに応じて検知ルールを作成・調整し、誤検知を段階的に減らします。
アラート対応の流れ
誰がアラートを受け取り、どう判断し、どう対応するか、そしてダッシュボードで何を見るかを定義します。
引き継ぎとトレーニング
操作マニュアルと運用トレーニングで、チームが自分たちでルールを調整し、インシデントに対応できるようにします。
03
進め方
1. 評価
ログソース、優先順位、検知したいシナリオを確かめます。
2. 取り込み
優先順位に沿ってログを取り込み、正規化を済ませます。
3. 検知と調整
検知ルールを稼働させ、実際のアラートを見て調整します。
4. 引き継ぎ
対応の流れの文書、操作マニュアル、トレーニングをお渡しします。
04
納品物
- 現状評価レポート
- ログソースの一覧と項目対応の文書
- 検知ルールとテストの記録
- アラート対応の流れ
- 操作マニュアルとトレーニング
05
契約の期間
3 か月、半年、1 年のいずれかを一つの期間とし、範囲に応じて決めます。期間が終わるたびに、お客様と一緒に最初に決めた目標と突き合わせ、次の期間に何をするか、あるいはここで終えるかを決めます。
どの期間も:棚卸し → 設計 → 導入 → 目標との照合、そして次を決める
06
料金の考え方
案件ごとに見積もります。扱うシステムとデータの量、必要な人員と時間、期間の長さによります。まず一度お話を伺い、実際の範囲に基づいて金額をお出しします。先に金額を出してから範囲を合わせることはしません。
07
よくある質問
Google SecOps とは何ですか?
Google Security Operations は Google Cloud のセキュリティ運用プラットフォームで、ログの収集と分析(SIEM)と、自動化された対応(SOAR)を一つにまとめています。このサービスでは、導入、設定、引き継ぎを支援します。
中小企業に SIEM は必要ですか?
必ずしも必要ではありません。まずログの量、法規制の要件、人員を評価します。今の段階ではもっと軽いやり方が合っているなら、そうはっきりお伝えします。
導入後は誰が監視しますか?
お客様のチームが引き継ぐことができ、私たちは操作マニュアルとトレーニングを提供します。継続的な運用支援について別途ご相談いただくこともできます。
08