SIEM・XDR・SOARとは?3つの役割

公開: 更新: カテゴリ: セキュリティ系

30秒で結論

SIEM・XDR・SOARとは(全体像)

これらは、SOC(セキュリティ監視室)が使う道具だ。役割で3つに分けると整理しやすい。

押さえるのは、3つの役割の違いだ。


詳しく:3つの役割を押さえる

ここが心臓部。3つを役割で整理する。

SIEM・XDR・SOARの役割

道具役割
SIEMログを集約・関連づけ(相関分析)し、異常をアラートで知らせる
XDR端末・NW・メール・ID・クラウドを統合し、AIで検知・対応する
SOARプレイブック(台本)に沿って対応を自動化する

言葉を噛み砕いておく。

わかりやすく言い換えると

つまり、3つはSOC(監視室)の道具で、こうたとえるとスッと入る。

SIEMは、建物中のセンサーやカメラのログを1か所に集める中央監視盤。バラバラでは気づけない異常も、組み合わせると見えてくる。XDRは、端末・ネットワーク・メールなど複数の見張りを束ね、AIで「点と点をつなげて」脅威を見つける統合システム。

SOARは、「異常が出たらこの手順で対応する」という台本(プレイブック)に沿って、対応を自動でこなすロボット係。SIEMは「集めて気づく」、XDRは「複数領域を束ねて気づく」、SOARは「対応を自動化する」、というわけだ。


試験のツボ

🔴 一番出る:3つの役割の違い

①SIEM=ログ集約・関連づけ(相関分析)してアラート

②XDR=複数領域を統合して検知・対応/SOAR=対応を自動化

🔴 次に出る:混同しやすい点

①SIEM=XDRではない(ログ集約か、統合検知対応か)

②SOARは攻撃ではなく「対応」の自動化

🟡 押さえると安定:どれもSOCの道具。代表はSplunk・Microsoft Sentinel(SIEM)など


よくある間違い

「SIEMとXDRはまったく同じものだ」→ ✗  SIEMはログ集約・分析、XDRは複数領域を統合した検知・対応。役割が違う。

「SOARはサイバー攻撃を自動で行うしくみだ」→ ✗  SOARは「対応(Response)」を自動化するしくみ。攻撃ではない。

「SIEMは1台の機器のログしか見られない」→ ✗  いろいろな機器のログを集約し、関連づけて分析するのがSIEM。


試験での出題パターン

実際の問題でたしかめてみよう。

オリジナル問題1(SIEMとXDR)

📝 オリジナル問題 1 SIEMとXDR

SIEMとXDRに関する次の記述のうち、正しいものはどれか。

  1. SIEMもXDRもまったく同じもので、ログの集約と複数領域の統合に違いはないとされているのが実情である
  2. SIEMはログを集約・関連づけして異常を知らせ、XDRは端末やNWなど複数領域を統合して検知・対応する
  3. SIEMは画面の文字を大きくする設定のことで、ログの集約や分析とは関係しないとされているものである
  4. XDRは通信を速くするためだけのしくみで、検知や対応とはまったく関係がないとされているのが実情である
ピーエムロボ
ピーエムロボ 解答・解説

解答は 2 である。

SIEMはログを集約・関連づけして異常を知らせ、XDRは端末やNWなど複数領域を統合して検知・対応する。役割が違う。

選択肢1は「まったく同じ」が誤り。選択肢3の画面設定、選択肢4の通信速度は、いずれも誤りだ。

選択肢判定理由
1ログ集約か統合検知対応かで役割が違う
2SIEM=ログ集約・XDR=統合検知対応で正しい
3画面設定ではない
4通信を速くするしくみではない

オリジナル問題2(SOAR)

📝 オリジナル問題 2 SOAR

SOARに関する次の記述のうち、正しいものはどれか。

  1. SOARはサイバー攻撃を自動で実行するしくみで、防御とはまったく関係がないとされているのが実情である
  2. SOARは画面の明るさを自動で調整する設定のことで、セキュリティとは関係しないとされているものである
  3. SOARは通信を遅くするためだけのしくみで、インシデント対応とはいっさい関係がないとされているのだ
  4. SOARはプレイブック(台本)に沿って、インシデントへの対応を自動化するしくみで、攻撃ではないものだ
ピーエムロボ
ピーエムロボ 解答・解説

解答は 4 だ。

SOARは、プレイブック(台本)に沿ってインシデントへの対応を自動化するしくみ。名前から誤解されやすいが、攻撃ではなく「対応」の自動化だ。

選択肢1は「攻撃を自動実行」が誤り。選択肢2の明るさ調整、選択肢3の通信を遅くするは、いずれも誤りだ。

選択肢判定理由
1攻撃ではなく対応の自動化
2明るさ調整ではない
3通信を遅くするしくみではない
4プレイブックで対応を自動化で正しい

オリジナル問題3(3つの位置づけ)

📝 オリジナル問題 3 3つの位置づけ

SIEM・XDR・SOARに関する次の記述のうち、正しいものはどれか。

  1. SIEMはログ集約・分析、XDRは複数領域の統合検知対応、SOARは対応の自動化で、どれもSOCの道具である
  2. SIEM・XDR・SOARはどれも紙の書類を保管する倉庫のことで、セキュリティとは関係しないとされている
  3. SIEM・XDR・SOARはすべて同じ役割で、ログ集約も検知も自動化も区別なく行うとされているのが実情である
  4. SIEM・XDR・SOARはどれも通信を暗号化するためだけのしくみで、監視や対応とは関係しないとされている
ピーエムロボ
ピーエムロボ 解答・解説

解答は 1 だ。

SIEMはログ集約・分析、XDRは複数領域の統合検知対応、SOARは対応の自動化。役割は違うが、どれもSOC(監視室)の道具だ。

選択肢2の紙の倉庫、選択肢4の暗号化専用は誤り。選択肢3は「すべて同じ役割」が誤りだ。

選択肢判定理由
13つの役割とSOCの道具で正しい
2紙の倉庫ではない
3役割はそれぞれ違う
4暗号化専用のしくみではない

まとめ

押さえどころ

次に学ぶ


執筆: SikakuQuest編集部

勉強は、クエストになった。

資格の勉強を、冒険に変えるRPG学習アプリ

App Storeで見る