Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

設定が1つ変更されました。誰も気づきませんでした。

設定が1つ変更されました。誰も気づきませんでした。

Jun 29, 2026

エリートのミッドフィールダーが行うプレスは、シンプルな原則に基づいています。変化が起きるポイントでプレーを止めるのです。ゴールへ抜け出した後ではありません。パスをより早く読み取れば、カバーする距離はより少なくて済みます。読み取るのが遅くなるほど、そのコストは大きくなります。

変更検知も同じです。そして多くのセキュリティツールは、いまだにペナルティエリアの中でタックルをしようとしています。

守備が優勝をもたらす:ワールドクラスのセキュリティチームを作る

Claudio Reyna および Grady Summers とともに

今すぐ登録

その「隙」が実際に開く場所

午前2時14分に、ドメインコントローラーでレジストリ値が切り替わります。/etc/ssh/sshd_config のファイルに1行が追記されます。地域オフィスのスイッチにあるファイアウォールのACLが、新しい許可ルールを取り込みます。これらはどれも SIEM のアラートを引き起こしません。どれも何も壊しません。さらに、脆弱性スキャンにも表示されません。スキャナーは昨日動いたばかりで、次に動くのは来週だからです。

その「隙」は開いています。攻撃者は、あなたより先にそれを読み取ります。狙っているのはまさに、些細な逸脱、ログに残らない改変、そして誰も責任を持たないドリフトだからです。

だから file integrity monitoring を後付けの施策にしても効果はありません。イベントログを取り出して 4663 を grep するのは、遅延した映像で試合を見るのと同じです。あなたは押していません。反応しているだけです。逸脱は、実際に信頼できるベースラインに対して、I/O レイヤーで“起きた瞬間”に検知されなければなりません。

カーネルにおける“press”

Windows 上の Gen 7 Agent は、高度 388790 で Filter Manager に minifilter ドライバーを登録します。すべてのファイル I/O 操作(作成、書き込み、削除、名前変更、属性変更)はフィルター スタックを通過し、ドライバーは追跡テンプレートと一致するイベントをメモリ バッファに記録します。エージェントは 100 ミリ秒ごとにそのバッファをポーリングします。ファイルロックはありません。I/O の変更はありません。有効化のための再起動も不要です。

それが「press」です。ログがフラッシュされるのを待っているわけではありません。5分間隔でファイルシステムをポーリングして、その間に何も起きていないことを祈るようなこともしません。I/O パスそのものにフックされていて、すべてのアクセスをリアルタイムで読み取り、あなたが定義した形と照合します。

Linux では、Gen 7 Agent が Sysdig を使用して、同じ深さでファイルの完全性の変化と、その背後にいるユーザーの正体を取得します。誰が変更したのか。何が変わったかだけではありません。というのも、「誰かが /etc/pam.d/sshd を変更した」というのはアラートの半分にすぎないからです。「サービスアカウント svc-backup が、メンテナンスウィンドウ外のセッションから 02:14 に /etc/pam.d/sshd を変更した」というのは判断(意思決定)につながります。

残りはエージェントレス(Agentless)でカバーします。SSH 経由でネットワーク機器。ポート 445 のリモート レジストリ経由で Windows ホスト。シェル経由で Linux / Unix。PowerCLI 経由で ESXi / vCenter。提供事業者の API 経由でクラウド プラットフォーム。後方の全体ラインに対して 1 つのベースラインで対応し、9 つの異なるツールで 9 つの別々の位置を監視するのではありません。

ループを閉じる

文脈のないリアルタイム検知は、横を通り過ぎる選手を片っ端から反則で止めるミッドフィールダーのようなものです。20分も経つと人数は10人になり、ベンチは大声で怒鳴っている。

実際の環境で起きる変更のほとんどは正当です。パッチ適用は行われます。管理者は管理者の仕事をします。スケジュールされたジョブがファイルに触れます。そうしたすべてに対して FIM tool が点灯するのはノイズで、ノイズは無視され、無視されることは何もないよりも悪い――結果として、ツールはあるのに、カバー範囲への誤った確信だけが残ります。

Change Tracker 検知したすべての変更を、「本来起きるはずだったこと」と突き合わせて整合させます。Sync Service は、ServiceNow、BMC Remedy、Cherwell、ManageEngine、ChangeGear、OpenText SMAX、Samanage から承認済みの変更リクエストを取得します。各 RFC は、予定された変更期間(scheduled window)と構成アイテム(configuration item)に加え、ServiceNow の場合は AssignedTo フィールドを持つ Planned Change になります。これにより、イベントは「いつ」だけでなく「誰が変更を行うべきだったか」で照合できます。検知されたイベントは Planned Change のルールセットに照らして評価され、分類されます。

計画済み。承認済み。フィルタ済み。

未計画。発覚。調査。

それがクローズドループです。どの実行がデコイで、どれが実際の脅威なのかを把握し、本当に重要なものだけにコミットする。

チケットがなく、変更に対応する RFC がなく、記録された正当な理由もない場合、Change Tracker はインシデントを ServiceNow に自動で再投入し、設定アイテムのオーナーへルーティングできます。無許可の変更は、それを解決するための作業項目を生成します。プレスは単にボールを奪うだけではありません。カウンターを始めるのです。

基準線はフォーメーションだ

形のないバック4は、ただグラウンドに立っている4人でしかありません。基準線のない検知も同じです。「普通」を定義していなければ、逸脱を表に出すことはできません。

ベースライン構成(Baseline Configuration)機能は、コーチが戦術セットを用意するのと同じようにこれを扱います。まず、基になる端末を選びます。ゴールドイメージ(gold image)や、強化された参照ビルド(hardened reference build)です。その状態をキャプチャしてください。ファイルの整合性(File integrity)、インストール済みソフトウェア、実行中のプロセス、サービスとその状態、ローカルアカウント、オープンポート、そして Windows のレジストリキー。ベースラインがフォーメーション(formation)になり、グループ内の他のすべての端末はそれに照らして測定されます。ドリフトは例外(exception)として表れます。例外はレビューされ、承認されたドリフトはベースラインに昇格されます。承認されないドリフトは是正(remediated)されます。

これは、NERC が CIP-010-4 および 5 で、許可されたベースライン構成(authorized baseline configurations)と 35 日間の変更モニタリングについて述べるときに求めているものです。これは、PCI DSS 要件 11.5 が変更検知メカニズム(change detection mechanisms)について語るときに求めているものでもあります。そして、CIS Control 4 が、エンタープライズ資産のセキュアな設定(secure configuration)について述べるときに求めているものです。各フレームワークは、同じことを別の言葉で説明しています。形を定義し(define the shape)、形を保ち(hold the shape)、ズレを表面化する(surface the deviation)。Change Tracker はまさにそのループを中心に作られており、250 以上の事前作成済みのコンプライアンス レポートで、ベースラインを、監査人が 3 月に問い合わせる予定のどのフレームワークにも対応づけ(マッピング)できます。

実行しているすべてのシステムで CIS Benchmark を監査

システムを強化し、設定をベンチマークし、コンプライアンスを証明するファイル整合性およびセキュリティ設定管理ソフトウェア。

オンラインデモを見る

記録なしに動くものはありません

ダッシュボードは緑です。チケットは管理可能です。チームも安心できています。

それが試合で最も危険な瞬間です。

あなたの環境のどこかで、何かがたった今変わりました。問題は、あなたのツールが最終的にそれに気づくかどうかではありません。問題は、攻撃者が“ギャップ”が開いた瞬間から、検知が実際に発火した瞬間までの間に、どれだけの回数(パス)を完了させたのかです。

もっと早くプレスをかけてください。変化が起きた地点でプレーを読み取ります。形を定義し、その形を保ち、記録のないまま何も動かないようにします。

それが仕事です。それが基準です。 それが自分のものを守るやり方です。

共有する

もっと詳しく

著者について

Asset Not Found

Dan Piazza

Product Management マネージャー

Dan Piazza は Netwrix の Product Management マネージャーで、複数の Endpoint、DSPM、Directory 製品を担当しています。2013 年以来、技術職として働いており、サイバーセキュリティ、データ保護、自動化、コードへの情熱を持っています。現在の職務に就く以前は、データストレージのソフトウェア企業でプロダクトマネージャーおよびシステムエンジニアとして、ソフトウェアとハードウェアの両方の B2B ソリューションを管理し、導入していました。