Splunk Enterprise Security
Splunk Enterprise Security とは何ですか?
Splunk Enterprise SecuritySplunk Inc.(2024 年に Cisco が買収)による商用 SIEM ソリューション。Splunk Processing Language(SPL)でマシンデータを取り込み、インデックス化し、相関分析することでセキュリティ監視と調査を行う。
Splunk Enterprise Security(ES)は Splunk プラットフォーム上に構築されるフラッグシップ SIEM アプリケーションで、Splunk Inc. が開発し、2024 年 3 月に Cisco が買収しました。タイムスタンプを持つあらゆるマシンデータ(ファイアウォール、EDR、Windows イベント、syslog、クラウド監査ログ)をインデックス化し、Splunk Processing Language(SPL)を通じて検索、ダッシュボード、相関ルールから利用できます。ES は Common Information Model(CIM)、リスクベースアラート(RBA)、MITRE ATT&CK Navigator 連携、資産・アイデンティティフレームワーク、Notable Event のトリアージワークフローを備えます。オンプレミス、Splunk Cloud、Cisco XDR と統合された形で展開され、Splunk SOAR(旧 Phantom)が Playbook 自動化を担います。
● 例
- 01
Tier-0 ホストから発生する Windows イベント 4624 タイプ 3 のラテラルムーブメントを SPL の相関検索でアラート化する。
- 02
リスクベースアラートで、24 時間以内に MITRE テクニックの累積スコアが 100 を超えたユーザーを浮かび上がらせる。
● よくある質問
Splunk Enterprise Security とは何ですか?
Splunk Inc.(2024 年に Cisco が買収)による商用 SIEM ソリューション。Splunk Processing Language(SPL)でマシンデータを取り込み、インデックス化し、相関分析することでセキュリティ監視と調査を行う。 サイバーセキュリティの 防御と運用 カテゴリに属します。
Splunk Enterprise Security とはどういう意味ですか?
Splunk Inc.(2024 年に Cisco が買収)による商用 SIEM ソリューション。Splunk Processing Language(SPL)でマシンデータを取り込み、インデックス化し、相関分析することでセキュリティ監視と調査を行う。
Splunk Enterprise Security はどのように機能しますか?
Splunk Enterprise Security(ES)は Splunk プラットフォーム上に構築されるフラッグシップ SIEM アプリケーションで、Splunk Inc. が開発し、2024 年 3 月に Cisco が買収しました。タイムスタンプを持つあらゆるマシンデータ(ファイアウォール、EDR、Windows イベント、syslog、クラウド監査ログ)をインデックス化し、Splunk Processing Language(SPL)を通じて検索、ダッシュボード、相関ルールから利用できます。ES は Common Information Model(CIM)、リスクベースアラート(RBA)、MITRE ATT&CK Navigator 連携、資産・アイデンティティフレームワーク、Notable Event のトリアージワークフローを備えます。オンプレミス、Splunk Cloud、Cisco XDR と統合された形で展開され、Splunk SOAR(旧 Phantom)が Playbook 自動化を担います。
Splunk Enterprise Security からどのように防御しますか?
Splunk Enterprise Security に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Splunk Enterprise Security の別名は何ですか?
一般的な別名: Splunk ES, Splunk SIEM。
● 関連用語
- defense-ops№ 1039
SIEM
企業全体のセキュリティテレメトリを集約・正規化・相関分析し、検知・調査・コンプライアンス・レポートを支援するプラットフォーム。
- defense-ops№ 1062
SOAR
検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツール上で実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。
- compliance№ 687
MITRE ATT&CK
MITRE が維持する、実際の攻撃で観測された攻撃者の戦術・技術に関するグローバルな公開ナレッジベース。
- defense-ops№ 372
Elastic Stack(ELK)
Elastic N.V. が提供するオープンソースプラットフォームで、Elasticsearch・Logstash・Kibana・Beats を組み合わせ、大規模なセキュリティ/運用ログの取り込み、インデックス化、検索、可視化を行う。
- defense-ops№ 680
Microsoft Sentinel
Microsoft が Azure 上で提供するクラウドネイティブ SIEM/SOAR サービス。Kusto Query Language(KQL)でログを検索し、Microsoft 365 Defender や Azure データソースとネイティブに連携する。
- defense-ops№ 448
Google Chronicle SecOps
Google Cloud のクラウドネイティブ SIEM/SOAR(旧 Backstory)。従業員数ベースの固定料金でペタバイト級テレメトリを保存し、YARA-L 検出言語でクエリする。