SlideShare a Scribd company logo
1 of 17
Download to read offline
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
ElasticON Security
Elastic Cloudを利⽤したセキュリティ監視の事例
(YーSOC︓Yokogawa Security Operation Center)
塩崎 哲夫
横河電機株式会社
デジタル戦略本部 副本部⻑
Nov.5th 2020
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
Agenda
1
1. 会社概要
2. SOC開発の背景と歩み
3. YーSOCの概要
4. トレーニングとコンサルテーションの事例
5. 外部システムとの連携(ServiceNow)
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
会社概要 (2019年実績)
- 2 -
横河電機株式会社
Yokogawa Electric Corporation
大正4年(1915年) 9月1日
大正9年(1920年)12月1日
434億105万円
4,044億円(連結)
356億円(連結)
363億円(連結)
147億円(連結)
6.8% (連結)
18,107人(連結)
58.4% (連結)
商 号
創 ⽴
設 ⽴
資 本 ⾦
売 上 高
営 業 利 益
経 常 利 益
当 期 純 利 益 ※
開 発 投 資 ⽐ 率
従 業 員 数
⾃ ⼰ 資 本 ⽐ 率
※親会社株主に帰属する当期純利益
計測6.1%
航機その他2.2%
制御
91.7%
事業別売上高
⽐率
中東・
アフリカ 555
日本 1,265
東南アジア・極東
660
インド 153
ロシア
195
中南米 90
北⽶ 327
地域別売上高
(億円)
(2019年度実績)中国 473
欧州全域
326
横河電機 株式会社 会社概要
プラント制御のシステムを中心に世界62カ国に拠点を展開。
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
製品・サービス概要
- 3 -
横河電機 DXへの取り組み
制御システムなどのオペレーショナルテクノロジー(OT)と情報技術(IT)とを融合させ、
インテリジェントな工場を支えるサポートサービス提供をめざす。
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
SOC自社開発の背景と歩み
 外部にIDSの監視を委託していたが、
IDS監視だけではサイバー攻撃の特
定や検知が難しかった。
 海外の売上⽐率が⾼く、Globalにシ
ステムを展開しているが、各拠点毎
に様々なセキュリティ製品が導入され
ており、監視体制も統一されていな
かった。
 DXサービスの推進において、自社内
でもサイバーセキュリティのノウハウを
蓄積する必要が出てきた。
 しかし、自社でセキュリティ監視基盤
(SEIM)の導入・運用ができるかリ
ソース⾯でも不安もあった。
4
1. 2018年秋から全社統合監視基盤を検討。
2. 2019年1月~3⽉︓東京とシンガポールを対象
に、Elastic CloudのPoCを実施。ログの収集や
転送時間、アラートの分析などSOCの要件の整
理とElastic Cloudの効果測定を実施。
3. 2019年4月~︓ Elastic Cloudとコンサルティン
グサービスを契約。バンガロールでSOC開発体
制を揃え、トレーニングを受講しながら進める。
4. 2019年︓主要拠点(⽇本、欧州、北⽶、シン
ガポール、中東、インド)の監視を⽴ち上げる。
並⾏して、監視・検知アプリの開発改善、他社
Cyber Threat Intelligenceとの連携を図る。
5. 2020年︓監視範囲を合計15箇所に拡大
(中国、ロシア、南米、台湾、フィリピン、インド
ネシアなど)。ServiceNow のITSMとの連携
を⾏う。
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
横河電機のIT インフラの イベントやセキュリティログを収集.(PCs, IDS, AD / DHCP / DNS, Mail, Cloud)
疑わしい通信やイベントを機械学習のジョブとPython スクリプト, Watcher、そしてCyber threat intelligence
(PA Autofocus / VirusTotal) で検知、分析。
自動検知プログラムを開発し、自動的なアラート通知を実施.
各地域のセキュリティ担当者と対処方法について定期的な会議を実施.
Y-SOC (Yokogawa Security Operation Center) 概要
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
Monitoring Scope:
シシンガ
ポール
日本
北⽶欧州 中東 インド2南米KBC
韓国
インド1
インド
ネシア
フィリピン中国
ロシア
台湾
Main Functions
- Log Collection & enrichment
- Visualization
- Detection & Analysis
Cyber Threat Intelligence
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
Y-SOC statistics
7
Security log analytics platform (Firewall, IDS, AD, DNS, DHCP, Email gateway,
Endpoint security, Cloud app security, WAF, O365)
Data Ingestion rate: ~ (500 – 600 million) logs/day
Data Ingestion size: ~ (250 - 300) GB/day
Frequently accessed data: last 7 days
Infrequently accessed: Last 60 days
Uptime SLA: 99.95% (Elastic Cloud)
Data replication: 2 (1 Primary & 1 Replica)
Hot Retention period: 30 days or 40 GB/index (whichever is earlier)
Warm Retention period: 60 days (with potential to increase)
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
Key points to establish Elastic SEIM
8
1. Log hearing
(Security devices
and data
generation/day)
2. Basic Design
(Elasticsearch
cluster size,
storage capacity
etc)
3. Logstash
server, Beats
agent
deployment
4. Common schema
(ECS)
5. Logstash pipeline
configurations (log
parser)
6. Standard
dashboard design
7. User Role
Privilege Design
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
System structure - Visualization
Dashboards are layered to subdivide the whole data and identify the cause of anomalies
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
5. Monitoring enhancement
IOC IP from CTI IOC URL from CTI
+
IOC Domain from CTI
+ +
Compare IOC with logs
Threat feed matching analysis and Detection rules
Matching of Threat Intelligence feeds to log information
Alert
<JPCERT/CC などの資料を参照に検知ルールを作成>
 ⾼度サイバー攻撃への対処にログの活用と分析方法
 ログを活用したActive Directoryに対する攻撃の検知と対策
• AD Lockout Events, Multiple failed attempt, Audit poly change, Reply attack, etc.
• PC Script for untreated threat, Credential dumping (MITRE T1003:mimikatz.exe,pwddump.exe)
• DNS Malicious TOR / darkweb access
• IDS Threat event related to spyware, virus and vulnerability
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
System structure - Detection & Analysis
Alert Index
脅威のカテゴリと脅
威レベルのマトリクス
とから重要度を判断。
設置された分析エ
ンジンが異常を自
動検知。
アラート 情報はAlert Indexに収
集され email でY-SOC teamに
通知。
Y-SOC アナリストは個々のア
ラートを分析し誤検知かどう
か判断する。
誤検知ではない場合、Y-SOC
アナリストは、各地域の CSIRT
メンバーに調査を依頼する。
①
②
③
④
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
Training courses & Elastic consultation
12
• Elasticsearch Engineer 1 (link)
• Elasticsearch Engineer 2 (link)
• Data Analysis with Kibana (link)
• On demand trainings (link)
• Elastic consultation during
• 設計支援(クラスタ設計、ログ収集方式)
• デプロイ支援(Logstash, メッセージ翻訳)
• 自動アラート通知(Watcher, Jenkins, link)
• 運用支援(ストレージ管理、インデックス管理)
松本さんNicholasAsjadSiu
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
ServiceNow integration: Phase 1
During phase 1 implementation, ServiceNow support
incident workflow of security through its ITSM module.
Incident lifecycle management
ITSM
Y-SOC
SEIM
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
 ServiceNow ITSMコネクタを利⽤して
Elastic SIEMと統合して、セキュリティインシ
デントのライフサイクル管理を実施。
14
Elastic SIEM and ServiceNow ITSM integration
 この統合により、アナリストはElastic SIEMアプリを使用して脅威や運用上の問題を調査し、
フォレンジック証拠と関連コメントを付記し、ServiceNowインシデントを作成。
 関係するチームに割り当て、対応状況を管理。
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
今後の強化
15
 脅威分析エンジンの継続的な改善
 ServiceNowとの連携強化(ITOM, SecOps)
 マルチクラウドの監視強化(WAF, K8s, Application Container)
 IT/OTセキュリティ監視の強化(MITRE ATT&CK ICS)
 MS O365セキュリティとの連携(Defender ATP, MCAS)
 Proactive な監視防御
 3極体制での監視
| Document Number | Nov 5, 2020 |
© Yokogawa Electric Corporation
The names of corporations, organizations, products and logos herein are either registered trademarks or
trademarks of Yokogawa Electric Corporation and their respective holders.
他社との情報交換を募集してます。
Tetsuo.Shiozaki@Yokogawa.com
16

More Related Content

What's hot

【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮
【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮
【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮
Hibino Hisashi
 

What's hot (20)

Python 3.9からの新定番zoneinfoを使いこなそう
Python 3.9からの新定番zoneinfoを使いこなそうPython 3.9からの新定番zoneinfoを使いこなそう
Python 3.9からの新定番zoneinfoを使いこなそう
 
インフラエンジニアのためのRancherを使ったDocker運用入門
インフラエンジニアのためのRancherを使ったDocker運用入門インフラエンジニアのためのRancherを使ったDocker運用入門
インフラエンジニアのためのRancherを使ったDocker運用入門
 
FIWARE の ID 管理、アクセス制御、API 管理
FIWARE の ID 管理、アクセス制御、API 管理FIWARE の ID 管理、アクセス制御、API 管理
FIWARE の ID 管理、アクセス制御、API 管理
 
コンテナネットワーキング(CNI)最前線
コンテナネットワーキング(CNI)最前線コンテナネットワーキング(CNI)最前線
コンテナネットワーキング(CNI)最前線
 
JCBの Payment as a Service 実現にむけたゼロベースの組織変革とテクニカル・イネーブラー(NTTデータ テクノロジーカンファレンス ...
JCBの Payment as a Service 実現にむけたゼロベースの組織変革とテクニカル・イネーブラー(NTTデータ テクノロジーカンファレンス ...JCBの Payment as a Service 実現にむけたゼロベースの組織変革とテクニカル・イネーブラー(NTTデータ テクノロジーカンファレンス ...
JCBの Payment as a Service 実現にむけたゼロベースの組織変革とテクニカル・イネーブラー(NTTデータ テクノロジーカンファレンス ...
 
ここが良かったDatadog
ここが良かったDatadogここが良かったDatadog
ここが良かったDatadog
 
AWS Wavelengthと大阪リージョンのご紹介20210414
AWS Wavelengthと大阪リージョンのご紹介20210414AWS Wavelengthと大阪リージョンのご紹介20210414
AWS Wavelengthと大阪リージョンのご紹介20210414
 
ビッグデータ処理データベースの全体像と使い分け
2018年version
ビッグデータ処理データベースの全体像と使い分け
2018年versionビッグデータ処理データベースの全体像と使い分け
2018年version
ビッグデータ処理データベースの全体像と使い分け
2018年version
 
AWSで作る分析基盤
AWSで作る分析基盤AWSで作る分析基盤
AWSで作る分析基盤
 
オープンソースのAPIゲートウェイ Kong ご紹介
オープンソースのAPIゲートウェイ Kong ご紹介 オープンソースのAPIゲートウェイ Kong ご紹介
オープンソースのAPIゲートウェイ Kong ご紹介
 
データウェアハウスモデリング入門(ダイジェスト版)(事前公開版)
データウェアハウスモデリング入門(ダイジェスト版)(事前公開版) データウェアハウスモデリング入門(ダイジェスト版)(事前公開版)
データウェアハウスモデリング入門(ダイジェスト版)(事前公開版)
 
20200811 AWS Black Belt Online Seminar CloudEndure
20200811 AWS Black Belt Online Seminar CloudEndure20200811 AWS Black Belt Online Seminar CloudEndure
20200811 AWS Black Belt Online Seminar CloudEndure
 
AWSのログ管理ベストプラクティス
AWSのログ管理ベストプラクティスAWSのログ管理ベストプラクティス
AWSのログ管理ベストプラクティス
 
Dockerからcontainerdへの移行
Dockerからcontainerdへの移行Dockerからcontainerdへの移行
Dockerからcontainerdへの移行
 
RDB技術者のためのNoSQLガイド NoSQLの必要性と位置づけ
RDB技術者のためのNoSQLガイド NoSQLの必要性と位置づけRDB技術者のためのNoSQLガイド NoSQLの必要性と位置づけ
RDB技術者のためのNoSQLガイド NoSQLの必要性と位置づけ
 
PostgreSQLをKubernetes上で活用するためのOperator紹介!(Cloud Native Database Meetup #3 発表資料)
PostgreSQLをKubernetes上で活用するためのOperator紹介!(Cloud Native Database Meetup #3 発表資料)PostgreSQLをKubernetes上で活用するためのOperator紹介!(Cloud Native Database Meetup #3 発表資料)
PostgreSQLをKubernetes上で活用するためのOperator紹介!(Cloud Native Database Meetup #3 発表資料)
 
PostgreSQL16新機能紹介 - libpq接続ロード・バランシング(第41回PostgreSQLアンカンファレンス@オンライン 発表資料)
PostgreSQL16新機能紹介 - libpq接続ロード・バランシング(第41回PostgreSQLアンカンファレンス@オンライン 発表資料)PostgreSQL16新機能紹介 - libpq接続ロード・バランシング(第41回PostgreSQLアンカンファレンス@オンライン 発表資料)
PostgreSQL16新機能紹介 - libpq接続ロード・バランシング(第41回PostgreSQLアンカンファレンス@オンライン 発表資料)
 
HTTP/2の現状とこれから
HTTP/2の現状とこれからHTTP/2の現状とこれから
HTTP/2の現状とこれから
 
Redisの特徴と活用方法について
Redisの特徴と活用方法についてRedisの特徴と活用方法について
Redisの特徴と活用方法について
 
【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮
【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮
【第26回Elasticsearch勉強会】Logstashとともに振り返る、やっちまった事例ごった煮
 

Similar to Elastic Cloudを利用したセキュリティ監視の事例

Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会
Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会
Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会
Yuya Unno
 

Similar to Elastic Cloudを利用したセキュリティ監視の事例 (20)

セキュリティオペレーション自動化に向けた、基盤技術と共通インターフェースの構築 [ISOC-JP workshop, 2016/05/20]
セキュリティオペレーション自動化に向けた、基盤技術と共通インターフェースの構築  [ISOC-JP workshop, 2016/05/20]セキュリティオペレーション自動化に向けた、基盤技術と共通インターフェースの構築  [ISOC-JP workshop, 2016/05/20]
セキュリティオペレーション自動化に向けた、基盤技術と共通インターフェースの構築 [ISOC-JP workshop, 2016/05/20]
 
要求開発アライアンス 9月定例会議
要求開発アライアンス 9月定例会議要求開発アライアンス 9月定例会議
要求開発アライアンス 9月定例会議
 
JAWS-UG IoT専門支部 講演資料 IoT Analyticsによる構築事例説明
JAWS-UG IoT専門支部 講演資料 IoT Analyticsによる構築事例説明JAWS-UG IoT専門支部 講演資料 IoT Analyticsによる構築事例説明
JAWS-UG IoT専門支部 講演資料 IoT Analyticsによる構築事例説明
 
アプリケーションの仮想化で実現した最適なシステム環境(2015/10)
アプリケーションの仮想化で実現した最適なシステム環境(2015/10)アプリケーションの仮想化で実現した最適なシステム環境(2015/10)
アプリケーションの仮想化で実現した最適なシステム環境(2015/10)
 
【Sb】「if 自動化するなら then stack stormを使おう」 展開用
【Sb】「if 自動化するなら then stack stormを使おう」 展開用【Sb】「if 自動化するなら then stack stormを使おう」 展開用
【Sb】「if 自動化するなら then stack stormを使おう」 展開用
 
情報漏えい対策だけでは済まない 最新の脅威へ立ち向かうには
情報漏えい対策だけでは済まない 最新の脅威へ立ち向かうには情報漏えい対策だけでは済まない 最新の脅威へ立ち向かうには
情報漏えい対策だけでは済まない 最新の脅威へ立ち向かうには
 
Iot safety and security
Iot safety and securityIot safety and security
Iot safety and security
 
CISOが、適切にセキュリティ機能とレベルを決めるには ― 現状維持か変革かを分けるポイント
CISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイントCISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイント
CISOが、適切にセキュリティ機能とレベルを決めるには ― 現状維持か変革かを分けるポイント
 
Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)
 
Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)
 
MLOps NYC 2019 and Strata Data Conference NY 2019 report nttdata
MLOps NYC 2019 and Strata Data Conference NY 2019 report nttdataMLOps NYC 2019 and Strata Data Conference NY 2019 report nttdata
MLOps NYC 2019 and Strata Data Conference NY 2019 report nttdata
 
ラズパイでIoTをやってみよう! | なぜ今IoTなのか?
ラズパイでIoTをやってみよう! | なぜ今IoTなのか?ラズパイでIoTをやってみよう! | なぜ今IoTなのか?
ラズパイでIoTをやってみよう! | なぜ今IoTなのか?
 
AI_IoTを活用する企業のあり方
AI_IoTを活用する企業のあり方AI_IoTを活用する企業のあり方
AI_IoTを活用する企業のあり方
 
Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会
Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会
Jubatusにおける大規模分散オンライン機械学習@先端金融テクノロジー研究会
 
Azure IoT 最前線!~ Microsoft Ignite 2019での発表と直近アップデート総まとめ ~
Azure IoT 最前線!~ Microsoft Ignite 2019での発表と直近アップデート総まとめ ~Azure IoT 最前線!~ Microsoft Ignite 2019での発表と直近アップデート総まとめ ~
Azure IoT 最前線!~ Microsoft Ignite 2019での発表と直近アップデート総まとめ ~
 
IoT Cyber Security Counter Measurement
IoT Cyber Security Counter MeasurementIoT Cyber Security Counter Measurement
IoT Cyber Security Counter Measurement
 
実践!OpenTelemetry と OSS を使った Observability 基盤の構築(CloudNative Days Tokyo 2022 発...
実践!OpenTelemetry と OSS を使った Observability 基盤の構築(CloudNative Days Tokyo 2022 発...実践!OpenTelemetry と OSS を使った Observability 基盤の構築(CloudNative Days Tokyo 2022 発...
実践!OpenTelemetry と OSS を使った Observability 基盤の構築(CloudNative Days Tokyo 2022 発...
 
佐賀大学 - データ分析と向き合う
佐賀大学 - データ分析と向き合う佐賀大学 - データ分析と向き合う
佐賀大学 - データ分析と向き合う
 
Aws summit tokyo 2016
Aws summit tokyo 2016Aws summit tokyo 2016
Aws summit tokyo 2016
 
[db tech showcase Tokyo 2014] D25: 今を分析する日立の「CEP」、知るなら今でしょ! by 株式会社日立製作所 村上順一
 [db tech showcase Tokyo 2014] D25: 今を分析する日立の「CEP」、知るなら今でしょ!  by 株式会社日立製作所 村上順一 [db tech showcase Tokyo 2014] D25: 今を分析する日立の「CEP」、知るなら今でしょ!  by 株式会社日立製作所 村上順一
[db tech showcase Tokyo 2014] D25: 今を分析する日立の「CEP」、知るなら今でしょ! by 株式会社日立製作所 村上順一
 

More from Elasticsearch

More from Elasticsearch (20)

An introduction to Elasticsearch's advanced relevance ranking toolbox
An introduction to Elasticsearch's advanced relevance ranking toolboxAn introduction to Elasticsearch's advanced relevance ranking toolbox
An introduction to Elasticsearch's advanced relevance ranking toolbox
 
From MSP to MSSP using Elastic
From MSP to MSSP using ElasticFrom MSP to MSSP using Elastic
From MSP to MSSP using Elastic
 
Cómo crear excelentes experiencias de búsqueda en sitios web
Cómo crear excelentes experiencias de búsqueda en sitios webCómo crear excelentes experiencias de búsqueda en sitios web
Cómo crear excelentes experiencias de búsqueda en sitios web
 
Te damos la bienvenida a una nueva forma de realizar búsquedas
Te damos la bienvenida a una nueva forma de realizar búsquedas Te damos la bienvenida a una nueva forma de realizar búsquedas
Te damos la bienvenida a una nueva forma de realizar búsquedas
 
Tirez pleinement parti d'Elastic grâce à Elastic Cloud
Tirez pleinement parti d'Elastic grâce à Elastic CloudTirez pleinement parti d'Elastic grâce à Elastic Cloud
Tirez pleinement parti d'Elastic grâce à Elastic Cloud
 
Comment transformer vos données en informations exploitables
Comment transformer vos données en informations exploitablesComment transformer vos données en informations exploitables
Comment transformer vos données en informations exploitables
 
Plongez au cœur de la recherche dans tous ses états.
Plongez au cœur de la recherche dans tous ses états.Plongez au cœur de la recherche dans tous ses états.
Plongez au cœur de la recherche dans tous ses états.
 
Modernising One Legal Se@rch with Elastic Enterprise Search [Customer Story]
Modernising One Legal Se@rch with Elastic Enterprise Search [Customer Story]Modernising One Legal Se@rch with Elastic Enterprise Search [Customer Story]
Modernising One Legal Se@rch with Elastic Enterprise Search [Customer Story]
 
An introduction to Elasticsearch's advanced relevance ranking toolbox
An introduction to Elasticsearch's advanced relevance ranking toolboxAn introduction to Elasticsearch's advanced relevance ranking toolbox
An introduction to Elasticsearch's advanced relevance ranking toolbox
 
Welcome to a new state of find
Welcome to a new state of findWelcome to a new state of find
Welcome to a new state of find
 
Building great website search experiences
Building great website search experiencesBuilding great website search experiences
Building great website search experiences
 
Keynote: Harnessing the power of Elasticsearch for simplified search
Keynote: Harnessing the power of Elasticsearch for simplified searchKeynote: Harnessing the power of Elasticsearch for simplified search
Keynote: Harnessing the power of Elasticsearch for simplified search
 
Cómo transformar los datos en análisis con los que tomar decisiones
Cómo transformar los datos en análisis con los que tomar decisionesCómo transformar los datos en análisis con los que tomar decisiones
Cómo transformar los datos en análisis con los que tomar decisiones
 
Explore relève les défis Big Data avec Elastic Cloud
Explore relève les défis Big Data avec Elastic Cloud Explore relève les défis Big Data avec Elastic Cloud
Explore relève les défis Big Data avec Elastic Cloud
 
Comment transformer vos données en informations exploitables
Comment transformer vos données en informations exploitablesComment transformer vos données en informations exploitables
Comment transformer vos données en informations exploitables
 
Transforming data into actionable insights
Transforming data into actionable insightsTransforming data into actionable insights
Transforming data into actionable insights
 
Opening Keynote: Why Elastic?
Opening Keynote: Why Elastic?Opening Keynote: Why Elastic?
Opening Keynote: Why Elastic?
 
Empowering agencies using Elastic as a Service inside Government
Empowering agencies using Elastic as a Service inside GovernmentEmpowering agencies using Elastic as a Service inside Government
Empowering agencies using Elastic as a Service inside Government
 
The opportunities and challenges of data for public good
The opportunities and challenges of data for public goodThe opportunities and challenges of data for public good
The opportunities and challenges of data for public good
 
Enterprise search and unstructured data with CGI and Elastic
Enterprise search and unstructured data with CGI and ElasticEnterprise search and unstructured data with CGI and Elastic
Enterprise search and unstructured data with CGI and Elastic
 

Recently uploaded

Recently uploaded (7)

NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
 
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
 
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
 
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
 
新人研修 後半 2024/04/26の勉強会で発表されたものです。
新人研修 後半        2024/04/26の勉強会で発表されたものです。新人研修 後半        2024/04/26の勉強会で発表されたものです。
新人研修 後半 2024/04/26の勉強会で発表されたものです。
 
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
LoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイスLoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイス
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
 
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルLoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
 

Elastic Cloudを利用したセキュリティ監視の事例

  • 1. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation ElasticON Security Elastic Cloudを利⽤したセキュリティ監視の事例 (YーSOC︓Yokogawa Security Operation Center) 塩崎 哲夫 横河電機株式会社 デジタル戦略本部 副本部⻑ Nov.5th 2020
  • 2. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation Agenda 1 1. 会社概要 2. SOC開発の背景と歩み 3. YーSOCの概要 4. トレーニングとコンサルテーションの事例 5. 外部システムとの連携(ServiceNow)
  • 3. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation 会社概要 (2019年実績) - 2 - 横河電機株式会社 Yokogawa Electric Corporation 大正4年(1915年) 9月1日 大正9年(1920年)12月1日 434億105万円 4,044億円(連結) 356億円(連結) 363億円(連結) 147億円(連結) 6.8% (連結) 18,107人(連結) 58.4% (連結) 商 号 創 ⽴ 設 ⽴ 資 本 ⾦ 売 上 高 営 業 利 益 経 常 利 益 当 期 純 利 益 ※ 開 発 投 資 ⽐ 率 従 業 員 数 ⾃ ⼰ 資 本 ⽐ 率 ※親会社株主に帰属する当期純利益 計測6.1% 航機その他2.2% 制御 91.7% 事業別売上高 ⽐率 中東・ アフリカ 555 日本 1,265 東南アジア・極東 660 インド 153 ロシア 195 中南米 90 北⽶ 327 地域別売上高 (億円) (2019年度実績)中国 473 欧州全域 326 横河電機 株式会社 会社概要 プラント制御のシステムを中心に世界62カ国に拠点を展開。
  • 4. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation 製品・サービス概要 - 3 - 横河電機 DXへの取り組み 制御システムなどのオペレーショナルテクノロジー(OT)と情報技術(IT)とを融合させ、 インテリジェントな工場を支えるサポートサービス提供をめざす。
  • 5. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation SOC自社開発の背景と歩み  外部にIDSの監視を委託していたが、 IDS監視だけではサイバー攻撃の特 定や検知が難しかった。  海外の売上⽐率が⾼く、Globalにシ ステムを展開しているが、各拠点毎 に様々なセキュリティ製品が導入され ており、監視体制も統一されていな かった。  DXサービスの推進において、自社内 でもサイバーセキュリティのノウハウを 蓄積する必要が出てきた。  しかし、自社でセキュリティ監視基盤 (SEIM)の導入・運用ができるかリ ソース⾯でも不安もあった。 4 1. 2018年秋から全社統合監視基盤を検討。 2. 2019年1月~3⽉︓東京とシンガポールを対象 に、Elastic CloudのPoCを実施。ログの収集や 転送時間、アラートの分析などSOCの要件の整 理とElastic Cloudの効果測定を実施。 3. 2019年4月~︓ Elastic Cloudとコンサルティン グサービスを契約。バンガロールでSOC開発体 制を揃え、トレーニングを受講しながら進める。 4. 2019年︓主要拠点(⽇本、欧州、北⽶、シン ガポール、中東、インド)の監視を⽴ち上げる。 並⾏して、監視・検知アプリの開発改善、他社 Cyber Threat Intelligenceとの連携を図る。 5. 2020年︓監視範囲を合計15箇所に拡大 (中国、ロシア、南米、台湾、フィリピン、インド ネシアなど)。ServiceNow のITSMとの連携 を⾏う。
  • 6. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation 横河電機のIT インフラの イベントやセキュリティログを収集.(PCs, IDS, AD / DHCP / DNS, Mail, Cloud) 疑わしい通信やイベントを機械学習のジョブとPython スクリプト, Watcher、そしてCyber threat intelligence (PA Autofocus / VirusTotal) で検知、分析。 自動検知プログラムを開発し、自動的なアラート通知を実施. 各地域のセキュリティ担当者と対処方法について定期的な会議を実施. Y-SOC (Yokogawa Security Operation Center) 概要
  • 7. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation Monitoring Scope: シシンガ ポール 日本 北⽶欧州 中東 インド2南米KBC 韓国 インド1 インド ネシア フィリピン中国 ロシア 台湾 Main Functions - Log Collection & enrichment - Visualization - Detection & Analysis Cyber Threat Intelligence
  • 8. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation Y-SOC statistics 7 Security log analytics platform (Firewall, IDS, AD, DNS, DHCP, Email gateway, Endpoint security, Cloud app security, WAF, O365) Data Ingestion rate: ~ (500 – 600 million) logs/day Data Ingestion size: ~ (250 - 300) GB/day Frequently accessed data: last 7 days Infrequently accessed: Last 60 days Uptime SLA: 99.95% (Elastic Cloud) Data replication: 2 (1 Primary & 1 Replica) Hot Retention period: 30 days or 40 GB/index (whichever is earlier) Warm Retention period: 60 days (with potential to increase)
  • 9. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation Key points to establish Elastic SEIM 8 1. Log hearing (Security devices and data generation/day) 2. Basic Design (Elasticsearch cluster size, storage capacity etc) 3. Logstash server, Beats agent deployment 4. Common schema (ECS) 5. Logstash pipeline configurations (log parser) 6. Standard dashboard design 7. User Role Privilege Design
  • 10. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation System structure - Visualization Dashboards are layered to subdivide the whole data and identify the cause of anomalies
  • 11. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation 5. Monitoring enhancement IOC IP from CTI IOC URL from CTI + IOC Domain from CTI + + Compare IOC with logs Threat feed matching analysis and Detection rules Matching of Threat Intelligence feeds to log information Alert <JPCERT/CC などの資料を参照に検知ルールを作成>  ⾼度サイバー攻撃への対処にログの活用と分析方法  ログを活用したActive Directoryに対する攻撃の検知と対策 • AD Lockout Events, Multiple failed attempt, Audit poly change, Reply attack, etc. • PC Script for untreated threat, Credential dumping (MITRE T1003:mimikatz.exe,pwddump.exe) • DNS Malicious TOR / darkweb access • IDS Threat event related to spyware, virus and vulnerability
  • 12. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation System structure - Detection & Analysis Alert Index 脅威のカテゴリと脅 威レベルのマトリクス とから重要度を判断。 設置された分析エ ンジンが異常を自 動検知。 アラート 情報はAlert Indexに収 集され email でY-SOC teamに 通知。 Y-SOC アナリストは個々のア ラートを分析し誤検知かどう か判断する。 誤検知ではない場合、Y-SOC アナリストは、各地域の CSIRT メンバーに調査を依頼する。 ① ② ③ ④
  • 13. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation Training courses & Elastic consultation 12 • Elasticsearch Engineer 1 (link) • Elasticsearch Engineer 2 (link) • Data Analysis with Kibana (link) • On demand trainings (link) • Elastic consultation during • 設計支援(クラスタ設計、ログ収集方式) • デプロイ支援(Logstash, メッセージ翻訳) • 自動アラート通知(Watcher, Jenkins, link) • 運用支援(ストレージ管理、インデックス管理) 松本さんNicholasAsjadSiu
  • 14. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation ServiceNow integration: Phase 1 During phase 1 implementation, ServiceNow support incident workflow of security through its ITSM module. Incident lifecycle management ITSM Y-SOC SEIM
  • 15. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation  ServiceNow ITSMコネクタを利⽤して Elastic SIEMと統合して、セキュリティインシ デントのライフサイクル管理を実施。 14 Elastic SIEM and ServiceNow ITSM integration  この統合により、アナリストはElastic SIEMアプリを使用して脅威や運用上の問題を調査し、 フォレンジック証拠と関連コメントを付記し、ServiceNowインシデントを作成。  関係するチームに割り当て、対応状況を管理。
  • 16. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation 今後の強化 15  脅威分析エンジンの継続的な改善  ServiceNowとの連携強化(ITOM, SecOps)  マルチクラウドの監視強化(WAF, K8s, Application Container)  IT/OTセキュリティ監視の強化(MITRE ATT&CK ICS)  MS O365セキュリティとの連携(Defender ATP, MCAS)  Proactive な監視防御  3極体制での監視
  • 17. | Document Number | Nov 5, 2020 | © Yokogawa Electric Corporation The names of corporations, organizations, products and logos herein are either registered trademarks or trademarks of Yokogawa Electric Corporation and their respective holders. 他社との情報交換を募集してます。 Tetsuo.Shiozaki@Yokogawa.com 16