SIEMとは? セキュリティ情報イベント管理(SIEM)をやさしく解説
SIEMは、複数機器のログを一箇所に集約し、相関分析して異常をリアルタイムで通知する仕組みです。導入前に確認すべき選定基準を丁寧に解説します。
SIEMとは?
SIEM(Security Information and Event Management:セキュリティ情報イベント管理)とは、組織内のあらゆる機器から発生する異常なイベントを収集・分析し、リアルタイムで通知するサイバーセキュリティシステムです。ファイアウォール、Active Directory、クラウド、エンドポイントなど、さまざまな機器のログを一箇所に集約する、セキュリティの「司令塔」としての役割を果たします。
簡単に言えば、SIEM = ログ収集 + 脅威分析 + 自動アラートを一つにまとめた仕組みです。
SIEMは何の略?
SIEMは、次の2つの技術を組み合わせたものです。
| 構成要素 | 正式名称 | 役割 |
|---|
| SIM | Security Information Management(セキュリティ情報管理) | ログの保存、インデックス化、レポート作成 |
| SEM | Security Event Management(セキュリティイベント管理) | イベントのリアルタイム分析、アラート通知 |
この2つを組み合わせることで、過去データの保存とリアルタイムの脅威検知の両方が可能なSIEMが生まれました。
SIEMの仕組み(5つのステップ)
1. データ収集(Data Collection)
SIEMはネットワーク上のあらゆる機器からログを収集します。例えば以下のようなものです。
- ファイアウォール — Palo Alto、Fortinet、Cisco ASA
- Active Directory — Windowsイベントログ
- クラウド — Microsoft 365、AWS CloudTrail、Google Workspace
- エンドポイント — CrowdStrike、SentinelOne、Windows Defender
- ネットワーク機器 — スイッチ、ルーター、Wi-Fi アクセスポイント
2. 正規化(Normalization)
機器ごとにログの形式は異なります。SIEMはすべてのログを統一フォーマットに変換し、分析しやすい状態にします。
3. 相関分析(Correlation)
複数のソースから得たイベントを関連付けます。例えば次のようなケースです。
- ログイン失敗10回 + 海外IPアドレスからのログイン成功 = ブルートフォース攻撃
- 大量のファイルダウンロード + 組織外への大量メール転送 = データ持ち出し(Exfiltration)
4. 検知とアラート(Detection & Alerting)
異常を検知すると、SIEMは次のことを行います。
- 深刻度(Critical / High / Medium / Low)付きのアラートを生成
- メール、LINE、Microsoft Teams経由で通知を送信
- 関連するアラートをインシデントとしてグループ化し、対応しやすくする
5. レポート作成(Reporting & Compliance)
SIEMは次の用途に向けたレポートを作成します。
- 監査(Audit) — 誰が、いつ、何をしたか
- 法令遵守 — コンピュータ犯罪法(仏暦2560年/2017年)、個人データ保護法(PDPA)、ISO 27001
- 経営層向けレポート — 脅威の統計、リスクの傾向
🔥 タイの組織にSIEMが必要な理由
1. 法律による義務 — タイのコンピュータ犯罪法
コンピュータ犯罪法(仏暦2550年/2007年、仏暦2560年/2017年の改正法により改正)第26条により、「サービスプロバイダー」に該当する組織はコンピュータ通信記録を90日以上保存する義務があります。怠った場合の罰則は50万バーツ以下の罰金で、これは裁判所の裁量による上限額であり、違反すれば一律にこの額が科されるわけではありません。
SIEMを導入すれば、ログを漏れなく安全に保存し、必要なときに数秒で検索できます。
📖 詳しくはこちら: コンピュータ犯罪法(仏暦2560年)に基づくログ保存の完全ガイド
2. 増え続けるサイバー脅威
タイに対するサイバー攻撃は年々増加しています。ランサムウェア、フィッシング、BEC(ビジネスメール詐欺)は、タイの組織が直面する代表的な脅威です。
3. SOCチームの不在
多くの組織には、専任のSOC(セキュリティ運用センター)チームがありません。検知ルールとMITRE ATT&CKのカバレッジが最初から用意されているSIEMなら、少人数のITチームでも運用を始められます。
💡 SIEMとログ管理の違いとは?
SIEMと単純なログ保存システムを混同する人は少なくありません。
| 機能 | ログ管理(Log Management) | SIEM |
|---|
| ログ保存 | ✅ | ✅ |
| 過去ログの検索 | ✅ | ✅ |
| リアルタイム分析 | ❌ | ✅ |
| 相関分析ルール | ❌ | ✅ |
| 自動アラート | ❌ | ✅ |
| MITRE ATT&CKマッピング | ❌ | ✅ |
| インシデント管理 | ❌ | ✅ |
| 価格 | 低め | 高め |
推奨: 目的が法律に基づくログ保存だけであればログ管理で十分ですが、脅威検知と先回りした防御が必要な場合はSIEMが必須です。
📖 詳しくはこちら: ログ保存システム比較 — SIEM vs ログ管理
⭐ zcrLogとzcrSIEM ― 別々の製品、別々の役割
zcrLog はログを集める側の製品です。FortiGateやPalo AltoのSyslog、Windowsのイベントログ、EDR(SentinelOne)、Microsoft Entra IDのサインイン・監査ログ、Microsoft 365(Exchange、SharePoint、Teams)の監査ログを一か所に集め、イベントIDやユーザー名、プロトコル、送信元ホスト名で絞り込んで検索できます。「先月あの端末で何が起きたか」を追う作業が、フィルタ数回で片づきます。コンピュータ犯罪法とICT仕様のログ保存要件を満たすのが目的なら、ここで完結します。月額฿4,000(1GB/日、100 EPS、90日保存)から利用できます。詳しくはzcrLogの製品ページをご覧ください。
毎日誰かがアラートを見て動く段階になったら、zcrSIEM の出番です。zcrSIEM はログを直接取り込むので、zcrLog の導入は必須ではありません。インシデントを重大度別に扱い、確認までの平均時間(MTTA)、解決までの平均時間(MTTR)、SLA遵守率を数字で追えるのが zcrSIEM です。やりたいことを文章で書くと検索クエリに変換してくれるThreat Huntingもありますが、実行前に人が確認して直す前提の作りです。検知ルールがどのログソースで動き、MITRE ATT&CKのどの戦術をカバーできているかも一覧で確認できます。マルチテナントにも対応しています。
分かれ目は単純です。保管して必要なときに探せればいいならzcrLogで足ります。毎日アラートを見て対応するなら、zcrSIEMの領域です。
自社に合ったSIEMの選び方
中小企業(従業員500名未満)の場合
- ハードウェア投資が不要なクラウド型のサービスから始める
- コンピュータ犯罪法への対応可否を確認する
- 予算の目安は月額฿4,000〜15,000
- 90日間の保存で法令対応を満たすのが目的ならzcrLog SaaSだけで完結する
- アラートを見る担当者を置く段階になったら、zcrSIEMを検討する
大企業の場合
- 専用VMまたはオンプレミス・アプライアンスを選ぶ
- 高いEPS(1秒あたりのイベント処理数)と1〜2年分のログ保存に対応しているか確認する
- 複数拠点がある場合はマルチテナント対応を確認する
- ログの収集・保管はzcrLog DedicatedまたはAppliance Type 1〜3、アラート対応とMTTA/MTTR/SLA管理は別製品のzcrSIEMが担う
MSSP(マネージドセキュリティサービスプロバイダー)の場合
- 複数顧客に対応するマルチテナント機能が必須
- 検知ルールのカバレッジをログソース単位・MITRE ATT&CK単位で説明できるか
- コンソール上部でテナントを切り替えられるzcrSIEMが中心
まとめ
自社に本当にSIEMが必要かまだ判断がつかない場合は、一つだけ自問してみてください。「昨夜、誰かが普段と違う時間・普段と違う方法でシステムにログインしていたら、チームは何時間以内にそれに気づけるか?」 答えられない、あるいは正直な答えが「問題が起きるまで気づかない」であれば、それがSIEM導入のサインです。
コンピュータ犯罪法のログ保存が目的ならzcrLog(月額฿4,000から)。毎日アラートを見て対応する体制まで作るならzcrSIEMです。zcrLog とは別々に購入できます。
📞 無料相談
SIEMやログ保存についてご質問があれば、専門チームが無料でご相談に応じます。
関連製品
導入範囲とパートナーに確認すべき前提条件は、zcrLogで確認できます。公開価格は料金ページにあります
参考資料