遅かれ早かれ、どのセキュリティチームも同じ状況に直面します。それは、通常はサイレントにパイプラインを流れているログが、ある日突然パイプラインを離れる必要が出てくることです。ベンダーが問題のデバッグを手伝うためにサンプルを求めてくることがあります。一度限りの調査や、3者へのテレメトリー送信、またはクラウド内の3者製品のPOVをサポートするための必需の要件から生じます。また、インシデント対応のために外部のインシデント対応会社が入ることもあります。パートナーとの統合がデータの一部を必要とするときです。その時に問題が現れるのです。それらのログにはまだユーザー名、メールアドレス、IPアドレス、内部ホスト名、場合によってはログされるべきでない機密情報までが詰まっています。このようなデータが所有するチーム外に出回るのを誰も望みませんが、手動で除去するのは遅く、ミスしやすく、締切が迫ると真っ先に飛ばされてしまいます。
CriblのオープンソースプロジェクトであるCribl LogTotal Sanitizerは M3NIXにより、Cribl Stream内で直接これに取り組んでいます。SOC PrimeのLogTotalの裏にあるサニタイズアプローチを取り入れ、独立したCribl Packに変え、宛先に到達する前にログデータから機密情報を取り除きます。誰かがファイルを手動でサニタイズして送信する代わりに、パックはパイプラインを通る間にデータを安全な代わりのものに置き換えます。チームは、毎日の作業方法を変えることなく、ちょうど必要なパイプラインにこの保護レイヤーを追加できます。
実際に何をするか
サニタイザーは、セキュリティ作業中によく出てくる情報を探します: 名前、メールアドレス、IPやMACアドレス、電話番号、政府発行ID、支払い情報、健康情報、ホスト名、ファイルパスです。それを見つけた時は削除せずに、代わりに一貫した偽装ラベルに置き換えます。
それが本当のポイントです。ほとんどの修正ツールは全てを「隠蔽」として平にしてしまい、プライバシーを守る一方でデータの価値を失わせます—例えば、十回の失敗したログインが一つのアカウントから来たのか十の異なるアカウントから来たのかが分からなくなります。サニタイザーはそれを避けます。なぜなら、同じ値は現れるたびに常に同じ偽装ラベルに対応するため、分析者はパターンを見分け、関連するイベントをグループ化し、データを通じて痕跡を辿ることができます—それが実際に誰かまたは何かだったのかを見ずに。
これにより、便利な多くの状況が生まれます: ベンダーにトラブルシュートのためのログサンプルを送る、サポートチケット用にデータをエクスポートする、パートナーや外部の調査員との抜粋の共有、AIツールでの分析用にログを引き込むが、実際のユーザーデータを曝露することなく。ログが通常のパイプライン外を移動する必要があるときはいつでも、これが安全に行うのを容易にするものです。
知っておく価値
サニタイザーは、通常の信頼できるパイプラインの経路を離れる必要が出たときに、その場でCribl Stream内でデータを処理する方法を提供します。別のツールを取り込む必要や、新しいワークフローを構築する必要なしにその場でサニタイズすることができます。
それもまた、セキュリティチームがデータ保護に対してアプローチする方法の大きな変化の一部です: パイプライン自体に保護対策を組み込み、必要になった瞬間に準備が整うようにし、何かがすでに出ていってから清掃するのではないのです。ログはますますベンダーの統合、自動化システム、AIツールを通じて流れ、移動する前に機密情報をサニタイズする一貫した組み込みの方法を持つことが手元にあると実際に役立ちます。
Cribl LogTotal Sanitizerは、オープンソースで GitHubで利用可能で、その一例です。機密データは自動で処理され、分析的な価値はそのまま保たれ、ログが移動するたびに心配しなければならないもう一つのことがなくなります。