Wallarm(ワラーム)によると、同社はダッシュボードに専用のインシデントページを追加し、攻撃監視に使うのと同じインターフェイス内で、確認済みのセキュリティーインシデントを表示するようにした。同社は、インシデントを、実際のアプリケーションの脆弱性を悪用し、その攻撃が機能したことを示す応答を生成した攻撃と定義し、新しいページにはそのような確認済みのケースのみが表示されると述べている。
同社によると、この新しいビューはインストールや移行が不要で、既存のダッシュボードに自動的に表示される。攻撃データに既に使用されている調査フローに、実証済みのインシデントのみを組み込むことで、ノイズとシグナルを分離し、チームが検出から根本原因分析へとより迅速に移行できるようにすることを目的としている。
このページには、インシデントとなったリクエストの時系列グラフと、関連する概要情報(上位の送信元IPアドレス、最も標的となったエンドポイントとホスト、攻撃の種類とサブタイプ、アプリケーションから返されたHTTPレスポンスコードの内訳など)が含まれている。これらの情報を組み合わせることで、リクエスト数と攻撃者の特定状況を一目で把握できるようになっている。
インシデントは、一般的な調査ワークフローに合わせて整理されており、まず攻撃の種類ごとにグループ化され、次にHTTPメソッド、ドメイン、パス、およびペイロードを運んだ特定のパラメーターごとにグループ化される。各レベルは展開して個々のリクエストまで掘り下げることができ、アナリストはインシデントの概要から生のリクエストデータまでを追跡できる。
同社によると、リクエストの詳細に、リクエスト内のどのペイロードがインシデントを引き起こしたかが明確に表示されるようになった。これにより、複数のペイロードの中から実際に脆弱性を悪用したペイロードを特定するという、これまで頻繁に発生していた課題が解決される。インターフェイスは、確認された問題に関連付けられた正確なペイロードをフラグ付けするため、調査担当者は原因を推測する必要がなくなる。
セキュリティー問題列には、関連する問題の深刻度とステータスが表示され、各レコードを開かなくても、重大な問題や未解決の問題が一目で分かる。フィルターと時間範囲はページURLにエンコードされているため、ビューをブックマークしたり、再読み込みしたり、リンク経由で共有したりできる。エクスポートされたインシデントデータには、インシデント対応やレポート作成のための現在のフィルターが含まれる。
脅威防御ダッシュボードとセキュリティー問題ダッシュボードからのリンクをクリックすると、新しいインシデントページが開くようになった。プロバイダーは、検出ロジックとセキュリティー問題の追跡は変更されていないことを強調している。今回の変更により、「何らかの攻撃が行われた」という事象から、攻撃を裏付ける具体的なリクエストまでをより迅速に特定できるようになる。詳細はこちら
出典:Wallarm
この製品の詳細については、Wallarm製品ページをご覧ください。