Security Operations の概要
Security Operations は、インシデントデータをセキュリティツールから構造化された応答エンジンに取り込みます。このエンジンは、インテリジェントなワークフロー、自動化、および IT との緊密な連携を使用して、脅威が組織に与える影響に基づいて、脅威の優先順位付けと解決を行います。
Security Operations の概要
Security Operations エコシステムは、会社のニーズとライセンスを所有している Security Operations 製品に応じて、さまざまな方法で構成できます。次の図は、基本的な Security Operations システムのフローを示しています。
- ServiceNow Discovery アプリケーションを使用する最初のステップは、ネットワーク上のデバイスとアプリケーションを検索し、ServiceNow Configuration Management Database (CMDB) を更新することです。
- 既存の Security Information and Event Manager (SIEM) ツールを Security Operations アプリケーションと統合し、(API またはメールアラートを使用して) 脅威データをインポートして、優先順位付けされたセキュリティインシデントを自動的に作成します。
- ワークフローと 脆弱性対応 アプリケーションを使用して、イベント、セキュリティインシデント、脆弱性に即座に優先順位付けします。
- 脅威インテリジェンス アプリケーションやその他の機械学習または人工知能による運用機能を使用してデータを拡張します。
- リスク管理 およびその他の ガバナンス、リスク、コンプライアンス アプリケーションを使用すると、事業運営に悪影響を与える可能性のあるエンタープライズや IT のリスクを特定、評価、対応、および継続的に監視することができます。
- すべての Security Operations アプリケーションに組み込まれているワークフローによって、修復作業から憶測や手間を排除します。
- ダッシュボードを使用して、セキュリティ体制に関する詳細情報を即座に確認できます。
セキュリティと IT の連携
Security Operations を使用すると、セキュリティアナリストと脆弱性マネージャーは、統一プラットフォームで作業することで、IT とシームレスに連携することができます。タスクの可視性を維持したまま、パッチ適用やその他のタスクを IT に任せることができます。スキルベースのルーティングでは、適切なレスポンダーにタスクがアサインされ、サービスレベルアグリーメントによって、作業が確実に時間どおりに実行されます。
セキュリティの視覚的な追跡
Security Operations アプリケーションスイート
Now Platform、Security Operations アプリケーションの機能を利用して、ビジネスのニーズや直面しているサイバー脅威のタイプに合わせてセキュリティソリューションをスケールできます。
Security Operations の要素の連携の仕組み
セキュリティインシデントレスポンス アプリケーション
Security Operations エコシステムの中心にあるのは、セキュリティインシデントレスポンス (SIR) アプリケーションです。セキュリティインシデントレスポンス は、修復を迅速化する強力なワークフローと自動化ツールを適用することで、重大なインシデントを特定するプロセスを簡素化します。既存の Security Information and Event Manager (SIEM) ツールを Security Operations アプリケーションと統合し、(API またはメールアラートを使用して) 脅威データをインポートして、優先順位付けされたセキュリティインシデントを自動的に作成します。
応答タスクを簡単に表示および追跡できます。セキュリティインシデントレスポンス は、SLA しきい値を使用して、システムの構成に応じて、タスクが時間どおりに完了しない場合、またはタスクが自動的にエスカレートされた場合に、タスクにアサインされたアナリストに通知します。したがって、タスクがスキップされたり、意思決定が無視されたりすることはありません。さらに、アナリストは、電話会議や Connect チャット機能を使用して、Now Platform 内からステークホルダーに情報を先回りして周知できます。
Security Incident Response は、ServiceNow 脅威インテリジェンス アプリケーションと統合すると、承認要求、マルウェアスキャン、脅威データの拡張などの基本的なタスクを自動化できます。この種の自動化により、インシデントへの対応が迅速化され、セキュリティチームは複雑で重大な脅威の探索により多くの時間を費やすことができます。統合セキュリティ製品の Orchestration パックは、Security Operations 内からのファイアウォールブロック要求などの頻繁に繰り返されるアクションを自動化します。Playbook を使用すると、特定のタイプのセキュリティ脅威を順を追って解決できます。たとえば、Playbook を使用して、悪意のあるコードアクティビティによって発生するフィッシング攻撃および脅威を解決できます。
脆弱性対応 アプリケーション
脆弱性対応 アプリケーションは、脆弱性のある資産の優先順位付けを支援し、ビジネスクリティカルなシステムが脅威にさらされているかどうかを判断するのに役立つコンテキストを追加します。CMDB を使用すると、脆弱性対応 はシステム間の依存関係を簡単に特定し、変更やダウンタイムのビジネスへの影響を迅速に評価できます。特定のサービスに影響を与えるすべての脆弱性と、組織に影響を与えるすべての脆弱性の現在のステータスを表示できます。
対応チームは、Now Platform のワークフローと自動化ツールを活用して、脆弱性をより迅速に修正することもできます。重大な脆弱性が見つかった場合、ワークフローは緊急パッチ承認要求を自動的に開始できます。承認されると、オーケストレーションツールはパッチを適用し、追加の脆弱性スキャンをトリガーして、問題が解決されたことを確認できます。
脅威インテリジェンス アプリケーション
コンフィグレーションコンプライアンス アプリケーション
不適切に構成されたソフトウェアは、組織に侵害リスクをもたらします。コンフィグレーションコンプライアンス は、サードパーティ製のセキュリティ構成アセスメントスキャンから収集されたデータを使用して、誤って構成された資産を優先順位付けして修正します。CMDB を活用して、最も重要なアイテムを決定します。ワークフローと自動化により、個々の資産またはグループに対して一括変更を迅速に行うことができます。
ガバナンス、リスク、コンプライアンス アプリケーション
- リスク管理 – 大規模企業全体で集計されたデータに基づいて、イベントの可能性とビジネスへの影響度を検出して評価し、リスク体制の重大な変化に対応します。
- ポリシーとコンプライアンス管理 – ベストプラクティスのライフサイクルを自動化し、コンプライアンスプロセスを統一し、その有効性を保証します。
- Audit Management – リスクデータとプロファイル情報を使用して監査エンゲージメントを特定し、優先順位付けを行うことで、繰り返し発生する監査結果を排除し、監査の保証を強化し、内部監査に関するリソースを最適化します。
- ベンダーリスク管理 – ビジネスパートナーやベンダーとのリスクアセスメント、デューデリジェンス、リスク対応のライフサイクルを管理するための、標準化された透明なプロセスを確立します。