セキュリティ領域 入門学習
ゼロトラスト・SIEM/SOC・脆弱性管理・インシデント対応・DevSecOpsを体系的に学ぶ
ゼロトラストアーキテクチャ(ZTA)
従来の境界型セキュリティは「社内ネットワーク=安全」という前提でしたが、クラウド・リモートワーク普及で内部からの脅威が増大しました。ゼロトラストは「何も信頼しない、常に検証する(Never Trust, Always Verify)」という原則のアーキテクチャです。
NISTのSP 800-207によるゼロトラストの7原則には、①全リソースは信頼できないものとして扱う、②最小権限アクセスの徹底、③全通信の検査・ログ記録、④動的ポリシーに基づくアクセス制御などが含まれます。ID中心のセキュリティとして、ユーザー・デバイス・アプリケーション全ての認証・認可を行います。マイクロセグメンテーションでネットワークを細分化し、侵害の横移動を防ぎます。
- IAM(Identity and Access Management):強力な認証・認可
- MFA(多要素認証):パスワード+デバイス/生体認証の組み合わせ
- CASB(Cloud Access Security Broker):クラウドサービスへのアクセス可視化・制御
- EDR(Endpoint Detection and Response):エンドポイントの検知・対応
- マイクロセグメンテーション:東西方向通信の制限
SIEM・SOAR・SOC
SIEM(Security Information and Event Management)は様々なIT機器のログ・イベントを集約・正規化し、相関分析でセキュリティインシデントを検出するプラットフォームです(例:Splunk、Microsoft Sentinel、IBM QRadar)。大量のアラートを生成するため、アラート疲労が課題です。
SOAR(Security Orchestration, Automation and Response)はSIEMと連携し、インシデント対応を自動化・オーケストレーションします。プレイブック(対応手順書)に基づいてチケット作成・隔離・ブロックを自動実行することで、MTTD(Mean Time to Detect)とMTTR(Mean Time to Respond)を短縮します。SOC(Security Operations Center)は24/7でセキュリティ監視・対応を行う組織です。
- 戦略的インテリジェンス:経営層向け・長期的な脅威トレンド
- 戦術的インテリジェンス:TTPs(戦術・技術・手順)に関する情報
- 運用的インテリジェンス:特定の脅威アクターの計画・意図
- 技術的インテリジェンス:IOC(侵害の痕跡):IPアドレス・ドメイン・ハッシュ値
脆弱性管理とCVSS
CVE(Common Vulnerabilities and Exposures)は脆弱性の共通識別子で、「CVE-2024-XXXXX」の形式で表します。CVSS(Common Vulnerability Scoring System)はNISTが標準化した脆弱性の深刻度スコアリング(0.0〜10.0)で、CVSS v3.1では基本値・現状値・環境値の3指標があります。
基本値の評価軸には、攻撃経路(AV):ネットワーク/隣接/ローカル/物理、攻撃複雑さ(AC):低/高、権限要求(PR):不要/低/高、機密性/完全性/可用性への影響(C/I/A)が含まれます。スコア9.0以上は「緊急(Critical)」として即時対応が必要です。NVD(National Vulnerability Database)でCVEとCVSSスコアを参照できます。
- ①識別:資産インベントリ作成・スキャンツール(Tenable Nessus/Qualys)による検出
- ②優先順位付け:CVSS基本値+環境への影響度でリスク評価
- ③修正:パッチ適用・設定変更・WAFルール追加・リスク受容
- ④検証:再スキャンによる修正確認
- ⑤報告:ステークホルダーへの定期報告
インシデント対応プロセス(NIST SP 800-61)
NISTのSP 800-61はインシデント対応の標準プロセスを定義します。4フェーズは①準備(Preparation):ポリシー策定・ツール整備・訓練、②検知と分析(Detection and Analysis):ログ監視・アラート確認・影響範囲特定、③封じ込め・根絶・復旧(Containment, Eradication, Recovery):感染端末の隔離・マルウェア除去・システム復旧、④事後活動(Post-Incident Activity):レッスンラーンド・再発防止策の文書化です。
インシデント分類として、P1(Critical:業務停止)〜P4(Low:軽微な異常)のように優先度を設定します。フォレンジック調査では証拠保全の順序(メモリ→ディスクイメージ→ログ)とチェーンオブカストディ(証拠管理記録)が重要です。
- 短期封じ込め:該当システムのネットワーク切断・アカウント無効化
- 長期封じ込め:バックアップからの復旧・パッチ適用後の再接続
- 根絶:マルウェア完全除去・バックドアの削除
- 復旧後検証:IOCモニタリング・再感染チェック
DevSecOps
DevSecOpsはDevOpsパイプラインにセキュリティを統合する考え方で、「Shift Left(開発の早い段階でセキュリティを組み込む)」が基本原則です。開発後にセキュリティ検査を行う従来手法と比べ、脆弱性の修正コストを大幅に削減できます。
主なツールとして、SAST(静的アプリケーションセキュリティテスト)はコード解析で脆弱性を検出(例:SonarQube、Checkmarx)、DAST(動的アプリケーションセキュリティテスト)は実行中のアプリを攻撃して検出(例:OWASP ZAP、Burp Suite)、SCA(ソフトウェアコンポジション分析)はOSSライブラリの脆弱性を検出(例:Snyk、Dependabot)があります。CIパイプラインにこれらを組み込み、脆弱なコードのマージをブロックします。
- コードコミット時:SASTによる静的解析・シークレット検出
- ビルド時:依存ライブラリのSCA・コンテナイメージスキャン
- テスト時:DASTによる動的テスト・ペネトレーションテスト
- デプロイ後:継続的な脆弱性スキャン・ランタイム保護(RASP)