RSAC 2020 で注目された主なセキュリティ用語
本内容は、アンラボコリアより発表された内容を翻訳したものです。
--------------------------------------------------------------------------------------------

世界最大規模のサイバーセキュリティイベントである RSA コンファレンス (RSAC) 2020 で登場した主なセキュリティ用語は以下のとおりである。
* EDR (Endpoint Detection & Response)
:端末で脅威の検知・対応を行うソリューションであり、リアルタイム遮断よりモニタリンクに焦点を当てている。エンドポイントにおける行為とイベントを記録し、収集されたデーターをもとに行為分析、マシンラーニング、侵害指標検知などのさまざまな技術を利用して脅威を検知および対応する。アンチウイルス製品や APT 攻撃対策製品、セキュリティ脆弱性検知製品、アンチランサムウェア製品などがこのような役割を担っており、端末の特定分野に対するセキュリティではなく統合セキュリティを意味する。アンチウイルス製品は管理者の介入なしに自動でシグネチャをアップデートして既知の脅威を遮断するが、EDR は管理者の積極的な介入により発見されたイベントの脅威レベルに応じて適切に対応する。
* XDR (Extended Detection and Response)
:エンドポイント、ネットワーク、クラウドなど IT 全体で発生する脅威を検知し、連携分析する概念である。 ネットワークフルパケットやログ、エンドポイントイベント、クラウドや IoT で収集されるあらゆる脅威イベントを管理し、IT全般で脅威を低減させる。
* MDR (Managed Defense & Response)
:セキュリティソリューションとマネジメントサービスが結合されたセキュリティモデルであり、ネットワークやホストから検知された脅威を除去し対応するサービスまたはアウトソーシングのことをいう。 すなわち、専門のセキュリティチームがネットワークに侵入したマルウェアおよび悪性行為を検知し、脅威を除去するためのサービスである。
* BAS (Breach and Attack Simulation)
:既存のリソースに影響を与えず、実際に攻撃者たちが使用する最新のハッキング手法や技術を全体のネットワークを対象にシミュレーションすることで、構築したセキュリティシステムの動作レベルを一目で把握できるソリューションである。
* SASE (Secure Access Service Edge)
:WAN に各種ネットワークセキュリティ機能を加えたもので、セキュリティ Web ゲートウェイ、クラウドアクセスセキュリティブローカー、サービスファイアウォール、ゼロトラストネットワークアクセスなどのセキュリティサービスをまとめたものである。 デリケートなデータやマルウェアを探し出してコンテンツを復号化し、危険要素やセッションの信頼度レベルを継続してモニタリングする。
* NTA (Network Traffic Analysis)
:ネットワークパケット分析に焦点を合わせたソリューションである。 ネットワーク脅威の検知・対応 (NDR) ソリューションに似た概念であり、ネットワークフルパケット分析を通じてリアルタイムで脅威を検知し対応できるように手助けする。 特に、AI 技術を利用して巧妙な脅威まで検知できるようサポートする。
* エッジコンピューティング (Edge Computing)
:中央サーバーがすべてのデータを処理するクラウドコンピューティングと異なり、分散された小型サーバーを通じてリアルタイムで処理する技術である。IoT デバイスの普及拡大によりデータ量が爆発的に増加したためこれを処理するために開発された。IDC 定義によると、エッジコンピューティングは重要なデータを地域で処理./保存し、受信されたすべてのデータを中央データセンターやクラウドストレージリポジトリに送るマイクロデータセンターで構成されたメッシュネットワークと説明している。
* SOAR (Security Orchestration、Automation & Response)
:セキュリティ脅威を自動分析してセキュリティ監視者がサイバー攻撃を効果的に分析できるようにするソリューションであり、さまざまなセキュリティ脅威への対応プロセスを自動化し調整する役割を担う。 SOAR の核心は自動化である。 作業を自動化して、複雑な事故対応に集中できるようにしてくれる。
* マイターアタック (MITRE ATT&CK)
:米国連邦政府の支援を受ける非営利研究開発団体であるマイターにおいて、最新の攻撃手法と対応方式、関連ソリューションを網羅したサイバー攻撃キルチェーン報告書で、実際の観測に基づいて分析した資料を基にフレームワークを構成している。 マイターアタックの公開後、EDR の完成度が高まったとの評価を受けている。
* レッドチーム (Red Team)
:セキュリティ成熟度の高い組織においては、レッドチームの導入が効果的である。 レッドチームは、組織の戦略を点検・補完するために組織の脆弱性を発見・攻撃する役割を付与された下位組織だ。 組職の意思決定の過程で、意図的に反対の声を出して批判者の役割を担う代弁者とも似ている。 冷戦時代、米軍が模擬軍事演習の過程で味方のブルーチームの弱みを把握・分析するために作った仮想敵部隊を 「レッドチーム」 と呼んだことに由来する。
レッドチームの主な役割は、今後発生する可能性がある状況をあらかじめシミュレーションし、攻撃者の立場から脆弱性を見つけて代替分析を行うことである。
* ブルーチーム (Blue Team)
:ブルーチームは、システムセキュリティと多層防御戦略によりセキュリティを強化し、侵害が発生したシステムを復旧する災害復旧プロセスを遂行する。 したがって、ブルーチームは従来の情報セキュリティおよび IT 職員で構成される。
レッドチームがセキュリティ管理者に気付かずにテストを行う反面、ブルーチームはセキュリティ管理者に通知してからテストを行う。
* パープルチーム (Purple Team)
:パープルチームはセキュリティ評価を行う新しい方法であるが、新しいチームではない。 パープルチームには、ブルーチームとレッドチームの意思疎通と相互作用を促進させ、より近い距離を維持するための構造変更事項が含まれている。
* UEBA (User and Entity Behavior Analytics)
:エンドポイントやネットワーク内でのユーザーの行為を精密に分析・追跡しながら異常行為を検知するユーザー行為分析ソリューションである。
* ゼロトラスト (Zero Trust)
:ゼロトラストセキュリティモデルは、基本的に企業の内外を問わず、適切な認証手続きなしには誰も信頼してはならず、システムに接続しようとするすべての対象にアクセス権限を与える前に身元確認を行わなければならないというもので、米フォレスターリサーチのジョン・キンダーバーグが作った用語である。
* デブオプス (DevOps)
:デブオプスは、アプリケーションとサービスを素早く提供できるように組織の力量を向上させる文化哲学、方式およびツールの組み合わせである。 これを活用することで、製品をより早く革新し改善することができる。
デブオプスチーム全体がセキュリティをメインにしている場合、デブセクオプス (DevSecOps) と呼ぶ。
* デブセクオプス (DevSecOps)
:2012年、ガートナーは、デブオプスより進化したデブセクオプスという概念を紹介した。
デブセクオプスは、デブオプスとセキュリティが結合した概念であり、デブオプスの IT 開発から配布、運営、管理に至るまで、全領域がセキュリティと連携していることを意味する。 すなわち、相互協力関係であるデブオプスのフレームワークにセキュリティを共同の責任とみなし、開発から運営までの全ライフサイクルにわたってビルトインされたセキュリティ基盤を構築するのがデブセクオプスである。
* SDN (Software-Defined Network)
:ネットワークリソースのオープン化や仮想化により、ネットワーク設定をソフトウェア的に制御できるようにする技術である。 既存のネットワーク技術は、分散されたハードウェアに制御機能が個別管理される非柔軟性構造を基盤とするのに対し、SDN 技術は制御機能を別途分離して中央集中的に管理し、データ転送のみを担当する分散ハードウェアを適時に制御可能な柔軟なネットワーク構造を提供する。 SDN 技術を利用すると、サービス提供者が仮想的に分離したネットワークリソースをサービスの特性と状況に応じて動的に制御できるようになる。
* API (Application Programming Interface)
:API は応用プログラムを開発する際に OS やプログラミング言語などにあるライブラリを利用できるように規則などを定義したインターフェースであり、プログラムが使用しづらいことを OS が処理するようにしたものである。 しかし、API セキュリティをきちんと行わないと、データ流出事故が発生する恐れがある。
* SDP (Software-Defined Perimeter)
:VPNを補う次世代セキュリティ技術として、ゼロトラストベースのソフトウェア定義境界 (SDP) が注目されている。 SDP はサーバーを隠ぺいして攻撃者の侵入を根元から遮断し、許可されたユーザーにのみアクセスを許可する新概念のセキュリティ技術である。 VPN はサーバーへの接続後に認証を経て社内ネットワークに接続するが、SDP は認証を経なければサーバーに接続できないため、セキュリティ性が高い。
* SD-WAN (Software-Defined Wide Area Networking)
:SD-WAN は、SDN (ソフトウェア定義ネットワーク) に基づいて WAN 領域まで拡張した概念であり、MPLS (Multi-Protocol Label Switching) の強力な対抗馬として急浮上している。SD-WAN が浮上する理由は、既存のブロードバンド回線を使って帯域幅を大幅に向上でき、複数のネットワークをアンダーレイ (Underlay、オーバーレイネットワークが構築される物理的ネットワーク) に置くことで可用性が改善され、プロビジョニング、設定変更を中央のサーバーで一括かつ自動で行うことができるため、速いながらも運用コストをかなり削減できるからである。
* サイバーレジリエンス (Cyber resilience)
:超連結社会 (hyper-connected so- ciety) で稼働されている主な情報システムは、サイバー攻撃を受けている状況でもその核心機能が動作しなければならず、侵害された部分も自己回復しなければならないため、サイバー復元力の重要性が高まっている。 サイバー復元力は侵害事故を完璧に統制することができないため、事故発生時に正常なビジネス状態に速やかに戻す回復力と弾力性を高めることを意味する。 サイバーセキュリティポリシーに限らず、ビジネス全体の観点からの連続性を保障することに焦点を合わせる。