簡単な答え:そうです。
多くのマネージドセキュリティスタックは、3つの作業に基づいています:マルウェアの検出、予定通りのパッチ適用、バックアップの最新状態維持。しかし、銀行や病院のクライアントが最終的に直接尋ねる質問には答えていません:誰かが設定ファイルやファイアウォールのルールを誰にも知らせずに変更したら、どうやって気づきますか?
ネイティブOSログはノイズが多く不完全で、誤設定されたサーバーは外から見ると侵害されたサーバーと非常によく似ています。クライアントの監査人が承認された時間外に何も変更がなかった証拠を求めたとき、「確認しなければならない」では会議で通用しません。
厳しく規制された業界にはFIMが必要です
銀行、医療提供者、公共事業者、政府契約者はすべて、PCI DSS、HIPAA、NERC CIP、CMMCなどのフレームワークに従っています。すべての組織は、監査人が確認する必須項目として、文書化され監視された基準設定を求めています。
改ざんされた設定ファイルは、多くの場合、侵害の最初の兆候であり、数週間後の事後調査で発見されるものではありません。クライアントが気づくのを待つ、あるいは監査人が気づくのを待つことは、MSPが事後に事件を説明することであり、発生時に検知することではありません。通常、この時点でクライアントは契約に含まれていない他の事項を尋ね始めます。
予期しない変更のように見える定例パッチは、誰かが追跡するのに1時間を費やします。計画された変更と実際の異常を区別する方法がなければ、チームはアラートに埋もれるか無視し始め、どちらも本当の問題が起きた時には良い状態ではありません。
MSPがFIMをスタックに追加する理由
このパターンは、単に話すだけでなくファイル整合性監視を追加するMSP全体で繰り返されます。実際のクライアント環境でのパイロットは問題を迅速に解決する傾向があります。ツールが実際の予期しない変更を検出したり、要求に応じてコンプライアンスレポートを作成すると、議論は終わります。規制産業のクライアントは、監査を経て一般的な要求ではなく、文書化が必要な特定の管理として名前で求めます。カバレッジも重要です。MSPはほとんどの場合、単一プラットフォームを運用していないため、Windows、Linux、Unix、データベース、ネットワーク機器(エージェントベースまたはエージェントレス)をまたぐツールが実際の環境に合い、単一OSに再構築を強いることはありません。承認された変更と実際の異常を区別するツールが維持されます。これは意味のあるアラートと無視すべきただの通知の違いだからです。
ファイル整合性監視は一度導入されると継続される傾向があります。MSPはこれを顧客アカウント管理の標準ツールの一部として組み込み、一度きりのチェックではありません。
規制対象のクライアントを管理するMSPにとって、「どうやって知るのか」という質問に答えられることは、問題が起きる前に持っておくべき価値があります。 Netwrix Change Tracker は、Windows、Linux、Unix、データベース、ネットワーク機器全体でMSPにその答えを提供し、一つのプラットフォームに縛られることを強制しません。
Netwrix Change TrackerはWindows、Linux、Unix、データベース、ネットワーク機器全体でFIMを提供し、MSPが変更内容を証明できます。
詳しくはこちらよくある質問
共有する
もっと詳しく
著者について
Dan Piazza
Product Management マネージャー
Dan Piazza は Netwrix の Product Management マネージャーで、複数の Endpoint、DSPM、Directory 製品を担当しています。2013 年以来、技術職として働いており、サイバーセキュリティ、データ保護、自動化、コードへの情熱を持っています。現在の職務に就く以前は、データストレージのソフトウェア企業でプロダクトマネージャーおよびシステムエンジニアとして、ソフトウェアとハードウェアの両方の B2B ソリューションを管理し、導入していました。