網屋、国産SIEM「ALog V2.1.0」を提供開始 約400のWindowsイベントIDを標準収集

株式会社網屋(東京都中央区)は9月11日、国産SIEM「ALog」の最新バージョン「ALog V2.1.0」の提供を開始した。
今回の最新版では、「Windowsセキュリティログ拡張機能」を新たに搭載。約400以上のWindowsイベントIDを個別設定なしで標準収集できるようにし、ランサムウェア攻撃の各段階で残される痕跡の把握を支援する。これにより、侵入後の状況確認やインシデントの原因調査を効率化するとしている。
近年は、PowerShellなどのOS標準機能や正規ツールを悪用したサイバー攻撃が増加しており、通常の操作と不審な活動をログから判別することが難しくなっている。また、内部不正対策では、外部デバイスの接続やネットワーク共有へのアクセスなど、情報持ち出しにつながる操作の監視も求められている。
一方、こうした兆候を把握するために必要なイベントログは多岐にわたり、監視対象を個別に設定する作業が運用上の負担となっていた。
従来のALogは、ファイル操作やログオン、管理者操作などのログを分かりやすく整形する「イベントログ翻訳変換機能」を特徴としていたが、標準の取得対象は一部のイベントログに限られていた。そのため、セキュリティ監視やインシデント調査に有用なログを収集するには、運用担当者が必要なイベントを選定し、個別に設定する必要があった。
ALog V2.1.0では、これまで収集対象となっていなかったイベントログを標準収集の対象に追加。個別設定を行うことなく、Windows上で発生するさまざまな操作やシステム挙動を把握できるようにした。
主な活用例として、ログオン失敗やActive Directoryオブジェクトへのアクセス、PowerShell・WinRMを利用した実行などの記録を取得し、攻撃の初期段階や内部での不審な活動を確認できる。
また、セキュリティ監査ログの消去やMicrosoft Defenderの保護機能無効化など、攻撃者による防御回避や証跡消去につながる操作も追加設定なしで収集。インシデント発生時の状況把握や原因調査に活用できるとしている。
さらに、USBなどの外部デバイス接続やネットワーク共有へのアクセスに関するログも標準で収集可能とし、情報持ち出しが疑われる場合の調査や内部不正の兆候の可視化にも対応する。
既存のALog V1ユーザーは、新たな製品を導入することなく、ALog V2.1.0への無償バージョンアップによって今回の機能を利用できる。
ALogは、独自のログ翻訳変換技術とAIによる不正予兆検知を活用し、多様なITシステムから集約したログデータを管理・分析するSIEM製品。内部不正対策やサイバー攻撃対策、障害原因の追究、ワークスタイル変革などへの活用を想定している。約6,000契約以上の導入実績があり、デロイト トーマツ ミック経済研究所の「内部脅威対策ソリューション市場の現状と将来展望 2025年度」(2026年3月発刊)では、国産SIEMでNo.1を獲得したとしている。
引用元記事:https://ccsi.jp/15159/



