Cortex XSIAMの検証結果と得られた知見

TISI株式会社の水田です。セキュリティ領域を中心に、企業のデジタル変革を支える取り組みに携わっています。
近年、サイバー攻撃の高度化・巧妙化に伴い、従来の個別最適型のセキュリティ対策では十分な防御や迅速な対応が困難になっています。特に、ログ基盤の分断や運用の属人化は、インシデント対応の遅延やリスクの見落としにつながる重要な課題です。
こうした背景を踏まえ、本コラムでは、Cortex XSIAM を用いて可視化・検知し、対応の効率化が可能かどうかを検証した結果をご紹介します。社内検証環境での実施内容をもとに、統合型セキュリティ運用基盤としての有効性について整理します。

伝えたいこと

  • 検証の目的
  • Cortex XSIAMを実際に触って分かったメリット・良かった点
  • Cortex XSIAM検証を踏まえた“総評”と今後の展望

目次

  • 1. Cortex XSIAMの検証内容
  • 2. Cortex XSIAMの検証結果
  • 3. 検証結果からの気づき
  • 4. まとめ

1. Cortex XSIAMの検証内容

検証目的と検証概要

本コラムで紹介する検証は、以下の7つの検証項目について、社内検証環境において Cortex XSIAM を活用することで、セキュリティ運用に関わる情報をどのように可視化・検知し、対応の効率化につなげられるかを確認することを目的として実施しました。

検証項目は以下の通りです。

  • アカウント管理:アカウントの作成、削除、権限変更に関する管理
  • アクセス制御:アクセス権限の付与、停止に関する管理
  • ログ管理:ログの収集、保存、分析に関する管理・運用
  • ネットワーク監視および防御:不正アクセスや異常なトラフィックの監視・検知
  • 脆弱性管理:システムやアプリケーションにおける脆弱性管理
  • マルウェア対策:マルウェアの検知、除去、予防に関する対策
  • インシデントレスポンスと管理:情報セキュリティインシデント発生後の対応

検証構成図

以下の構成で検証を実施しました。

2. Cortex XSIAMの検証結果

アカウント管理

アカウントの作成・削除・権限変更に関する管理について、Cortex XSIAM の自動化機能およびアカウントのリスクスコアを活用することで、アカウントに関する情報の可視化やリスクの把握、対応プロセスの効率化につなげられることを確認しました。

具体的には、XDR エージェント導入済み端末を対象としてアカウント情報を収集し、端末上のアカウント一覧の取得および長期未使用アカウントの検知・抽出が可能であることを確認しました。
さらに、抽出した未使用アカウントの情報をもとに Playbook を活用し、定義したルールに基づく検知や通知などの対応プロセスを自動化できることを検証しました。これにより、未使用アカウントの検出から、必要に応じた対象端末の隔離、管理者への通知までを一連のプロセスとして管理・対応できることを確認しています。

アクセス制御

アクセス権限の付与・停止に関する管理について、Cortex XSIAM で可視化されるユーザーの振る舞いやセキュリティイベント、リスクスコアを活用し、Prisma Access と連携したアクセス制御に活用できることを確認しました。

具体的には、ユーザーに関連するセキュリティイベントやリスクスコアをもとに、リスクの高いユーザーを把握し、その状態に応じてPlaybookを活用して自動的にアクセス権限に関連するポリシーを適用できることを検証しました。これにより、あらかじめ定義した静的な権限管理だけでなく、ユーザーの状態やリスクに応じたアクセス制御を運用に組み込めることを確認しています。

また、Prisma Access を通過する通信について、認証システムやネットワーク機器などの情報とあわせて可視化できることも確認しました。これにより、アクセス制御の対象となるユーザー、通信、関連システムの把握が容易になり、権限管理やアクセス制御の実効性向上につながることが期待されます。

ログ管理

ログの収集・保存・分析に関する管理・運用について、Cortex XSIAM をログ統合・分析基盤として活用できることを確認しました。

具体的には、Entra ID、Microsoft Defender for Endpoint(MDE)、Prisma Access、XDR エージェント、Windows イベントログなど、複数のソースからログを取り込み、Cortex XSIAM 上で一元的に管理できることを検証しました。
これらのログを実際に収集し、ダッシュボードやレポート機能を用いて可視化を行いました。

さらに、取り込んだログデータを XQL による検索・分析、脅威ハンティング、ルール作成に活用できることも検証しました。これにより、単なるログの保管にとどまらず、複数ソースを横断した分析やレポート作成を通じて、継続的な監査・モニタリング運用に役立てることができます。

本検証を通じて、分散していたログを Cortex XSIAM 上に集約し、可視化から分析・活用までを一貫して実施できることを確認しています。

ネットワーク監視及び防御

不正アクセスや異常なトラフィックの監視・検知に関する管理・運用について、Cortex XSIAM を活用し、ネットワーク通信に関する情報の可視化や検知、分析に活用できることを確認しました。

具体的には、Prisma Access および XDR エージェントのログを取り込み、通信状況の可視化や複数ログの相関分析を通じて、不正アクセスや異常な振る舞いの検知をテストしました。

また、ポートレベルのアクセス制御を検討・実施する際の前提として、環境内で実際に利用されているポートや通信状況を可視化できることを確認しました。
これにより、Cortex XSIAM で把握した通信状況をもとに、Prisma Access 側のポリシー設計・見直しに活用し、ネットワーク監視・防御に関する運用改善につなげられることが期待されます。

脆弱性管理

システムやアプリケーションにおける脆弱性管理について、Cortex XSIAM の Attack Surface Management(ASM)を活用し、外部公開資産の把握から脆弱性情報の可視化、対応優先度の判断までを支援できることを確認しました。

具体的には、外部公開システムを対象に ASM によるスキャンを実施し、インターネット上から確認可能な資産やサービス、関連する脆弱性情報を可視化できることを検証しました。また、検出結果から、対象資産の概要、稼働しているサービス、脆弱性の内容、深刻度などを確認できることを確認しました。

さらに、検出された脆弱性や公開サービスの情報をもとに、対応優先度の判断や設定見直し、関係者への確認といった運用につなげられることを確認しました。
本検証を通じて、外部公開資産の把握と脆弱性情報の可視化を一元的に行い、継続的な脆弱性管理に活用できることを確認しています。

マルウェア対策

マルウェアの検知・除去・予防に関する対策について、XDR エージェントによるエンドポイント保護機能と、Cortex XSIAM の分析・管理機能を活用し、マルウェア対策における検知から対応判断までを支援できることを確認しました。

具体的には、 XDR エージェントによるマルウェア検知や定期スキャンを実施し、検知結果を Cortex XSIAM 上で確認・管理できることを検証しました。また、AI を活用した分析により、検知されたイベントの内容や影響範囲を把握し、対応の優先度判断に役立てることができます。

定期スキャンの実行によりマルウェアを検知できること、検知時に推奨アクションや関連情報を確認できること、検知履歴をホスト単位で確認できることを評価しました。
さらに、XDR エージェントによる振る舞いベースの検知やエクスプロイト防御により、既知のマルウェアだけでなく、不審な挙動や脆弱性を悪用する攻撃への対策に活用可能かテストしました。

これにより、従来のシグネチャベースの対策に加え、振る舞い検知やエクスプロイト防御を含む多層的なエンドポイント防御を、Cortex XSIAM 上で可視化・管理できることを確認しました。

インシデントレスポンスと管理

セキュリティインシデント発生後の対応に関する管理・運用について、Cortex XSIAM の Playbook を活用し、対応プロセスの自動化と運用効率化に活用できることを確認しました。

具体的には、インシデント発生時の初期調査、SOC 担当者への通知、ユーザーへの確認依頼、必要に応じた端末の隔離といった一連の対応を、Playbook により定義されたフローに沿って実行できることを検証しました。
これにより、初動対応の迅速化や対応手順の標準化、対応漏れの抑止につなげられることを確認しています。

また、Playbook 上でインシデント対応フローを一元的に管理し、組織の運用ルールに沿った対応プロセスとして適用できることも確認しました。対応の属人化を抑えつつ、SOC の負荷軽減と継続的な運用改善につなげられることが期待されます。

3. 検証結果からの気づき

検証を通じて得られた効果と知見

Cortex XSIAM に関する検証を通じて、以下のような効果が得られることを確認しました。

セキュリティ情報の集約による一元的な可視化・管理

Entra ID、Prisma Access、XDR エージェント、Windows イベントログなど、複数のソースに分散していたセキュリティ関連情報をCortex XSIAM に集約することで、監視・分析・対応に必要な情報を一元的に確認できることを確認しました。

これにより、個別の製品やログごとに確認していた状況を横断的に把握しやすくなり、セキュリティ運用における可視性の向上につながると考えられます。

リスクや異常の把握に基づく対応優先度の明確化

アカウント、アクセス制御、ネットワーク通信、外部公開資産、マルウェア検知などの検証を通じて、Cortex XSIAM 上で収集した情報をもとに、リスクの高い対象や優先的に対応すべき事象を把握しやすくなることを確認しました。

AI を活用した分析や複数ログの相関分析、リスクスコアなどを組み合わせることで、単一のログやアラートだけでは判断しにくい事象についても、関連情報を踏まえた調査や判断に活用できる点が有効だと感じました。

Playbook や自動化機能による対応プロセスの標準化・効率化

Playbook を活用することで、インシデント発生時の初期調査、担当者への通知、確認依頼、必要に応じた端末隔離などの対応フローを定義し、運用ルールに沿って実行できることを確認しました。

対応手順のばらつきや対応漏れを抑えつつ、SOC 担当者の作業負荷を軽減できる可能性があると感じました。また、定型的な対応を自動化することで、担当者がより高度な分析や判断を必要とする業務に注力しやすくなると考えられます。

4. まとめ

まとめ

検証を通じて、Cortex XSIAM は単なるログ集約基盤にとどまらず、セキュリティ運用に必要な情報の可視化、分析、検知、対応までを一貫して支援できる統合的なセキュリティ運用基盤であることを確認しました。

複数の製品やシステムに分散していたログやイベント情報を Cortex XSIAM に集約することで、アカウント管理、アクセス制御、監査ログ管理、ネットワーク監視、脆弱性管理、マルウェア対策、インシデントレスポンスといった各領域を横断的に把握しやすくなることが分かりました。

AI を活用した分析やリスクスコア、Playbook による自動化機能を組み合わせることで、リスクの高い事象の把握、対応優先度の判断、初動対応の効率化に活用できることを確認しました。これにより、SOC 運用における対応手順の標準化や、担当者の作業負荷軽減にもつながると考えられます。

特に、Playbook を活用した対応プロセスの自動化や、リスク情報に基づく判断は、属人化しやすいセキュリティ運用を標準化し、継続的に改善していくうえで重要な要素になると感じました。

さらに複数のログを相関分析することにより通常とは異なる行動や攻撃の前段階を可視化することで脅威の予測や予兆検知にも活用できると考えられます。

今後、実運用環境での適用にあたっては、検知ルールや Playbook の継続的なチューニング、既存の運用プロセスとの整合、関係者間の役割分担の整理が重要になります。これらを進めることで、Cortex XSIAM をより実効性の高いセキュリティ運用基盤として活用できると考えられます。

ご相談・お問い合わせはこちら

  • Cortex XSIAMの詳細説明/導入相談
  • PoC支援
  • セキュリティ強化に向けた現状分析
  • 弊社では、Cortex XSIAMの構築支援および運用支援サービス(https://www.tisi.jp/service_solution/CortexXSIAM/)もご提供しております。
    ご不明点やご相談などございましたら、どうぞお気軽にお問い合わせください。

など、お気軽にご相談ください。

PAGE TOP

サービスに関する資料をご希望の方は、フォームに必要事項を入力いただき、ご送信ください。

資料を請求する

お問い合わせ
各種お問い合わせページ
お問い合わせフォーム
サービスに関するお問い合わせ
お電話
0800-600-9810
携帯電話
050-5816-9805
受付時間 9:00~12:00 13:00~17:00(土・日・祝日を除く)

更新日時:2026年8月3日 16時15分