SIEM
出典: 平成29年度 秋期 応用情報技術者試験 午前 問38 (IPA)
SIEM(Security Information and Event Management)の特徴はどれか。
- ア DMZ を通過する全ての通信データを監視し,不正な通信を遮断する。
- イ サーバやネットワーク機器の MIB(Management Information Base)情報を分析し,中間者攻撃を遮断する。
- ウ ネットワーク機器の IPFIX(IP Flow Information Export)情報を監視し,攻撃者が他者の PC を不正に利用したときの通信を検知する。
- エ 複数のサーバやネットワーク機器のログを収集分析し,不審なアクセスを検知する。
正解と解説を見る
正解: エ
- ア: DMZ を通る通信を監視して不正な通信を遮断するのは、ファイアウォールや IPS です。
- イ: MIB 情報は機器の状態を管理するためのもので、中間者攻撃の遮断に使うものではありません。
- ウ: IPFIX はフロー (通信の流れ) の情報を集める規格です。SIEM の主な特徴はログの収集と分析です。
- エ: 複数のサーバやネットワーク機器のログを集めて分析し、不審なアクセスを検知するのが SIEM なので正しい答えです。
ポイント
- SIEM (Security Information and Event Management): 複数のサーバ、ネットワーク機器、セキュリティ製品などの ログを集めて関連付けて分析 し、不審なアクセスや攻撃の兆候を検知する仕組みです。
- 1 つの機器のログだけでは分からない攻撃も、まとめて分析することで見つけられます。