平成29年度 秋期 午前 問14
技術的セキュリティ対策とセキュリティ製品
SIEMに関する問題
SIEM(Security Information and Event Management)の機能はどれか。
- ア隔離された仮想環境でファイルを実行して,C&Cサーバへの通信などの振る舞いを監視する。
- イ様々な機器から集められたログを総合的に分析し,管理者による分析を支援する。
- ウネットワーク上の様々な通信機器を集中的に制御し,ネットワーク構成やセキュリティ設定などを動的に変更する。
- エパケットのヘッダ情報の検査だけではなく,通信が行われるアプリケーションを識別して,通信の制御を行う。
答えと解説を見る
✓ これが正解イ様々な機器から集められたログを総合的に分析し,管理者による分析を支援する。
解説
各所のログを集めて総合的に分析し管理者を助けます。
SIEMは、サーバやネットワーク機器など、あちこちに散らばったログを一か所に集めて管理し、横断的に突き合わせて分析する仕組みです。一つの機器のログだけを目で追っていると異常に見えない動きでも、別の機器の記録と重ねると、攻撃の兆候として浮かび上がることがあります。SIEMはそうした突き合わせを機械的に行い、注目すべき事象を見える形にして、管理者が判断する手前までを支えます。様々な機器から集められたログを総合的に分析し、管理者による分析を支援するという記述が、この働きをそのまま述べたものです。
ほかの選択肢はなぜ違うのか
- ア隔離された仮想環境でファイルを実行して,…:隔離した仮想環境でファイルを実際に動かし、外部との通信などのふるまいを観察するのは、サンドボックスと呼ばれる方式の説明です。集めた記録を突き合わせて見せる働きとは別物です。
- ウネットワーク上の様々な通信機器を集中的に…:多数の通信機器をまとめて制御し、ネットワークの構成や設定を動的に変えるのは、ネットワークそのものを柔軟に作り替えるための技術の説明です。記録を分析して支援する機能ではありません。
- エパケットのヘッダ情報の検査だけではなく,…:ヘッダの情報だけでなく、通信が行われるアプリケーションまで識別して通す通さないを決めるのは、境界で出入りを制御する仕組みの働きです。分析を助ける役割とは立ち位置が違います。
この問題の用語
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- C&Cサーバ乗っ取ったコンピュータへ指令を出す攻撃者側のサーバ。ボットネットに命令を送り、集めた情報を受け取る司令塔の役割をします。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問14
同じ用語が出る問題
- 令和7年度 科目A 問2:SIEMに関する問題(SIEM)
- 科目A・B サンプル問題 科目B 問51:EDRに関する問題(SIEM)
- 科目A・B サンプル問題 科目A 問14:C&Cサーバの役割(C&Cサーバ)
- 令和元年度 秋期 午前 問15:C&Cサーバが担う役割(C&Cサーバ)
- 平成31年度 春期 午前 問30(SIEM)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)