Datadog における Open Cybersecurity Schema Framework (OCSF) 共通データモデル
概要
Cloud SIEM は、クラウドサービス、ファイアウォール、ネットワーク、アプリケーション、IT システムなど、幅広いソースからデータを収集および分析します。これらのサービスは異なる形式でデータを出力するため、有意義な脅威分析を行う前にログを正規化して準備するには、多大な労力が必要になることがよくあります。
Open Cybersecurity Schema Framework (OCSF) は、セキュリティイベントデータを整理および分類するためのオープンソースのベンダー中立な標準です。これは、プラットフォームや製品間でセキュリティログの構造を簡素化および統一するように設計されており、一貫した脅威検知と迅速な調査を可能にします。
Datadog では、OCSF サポートが Datadog Cloud SIEM に直接統合されているため、手動で構成することなく標準化および正規化されたログデータを取得できます。受信したセキュリティログは、すぐに使える (OOTB) パイプラインを通じて、取り込み時に OCSF 準拠の属性で自動的にエンリッチされます。すべての OCSF 値は専用の OCSF 属性に含まれており、ログを変換およびエンリッチする他のプロセスに加えて適用されます。OCSF をサポートする Log Management インテグレーションのリストについては、サポートされているすぐに使える OCSF パイプラインを参照してください。
Datadog の Cloud SIEM における OCSF 統合により、以下が可能になります。
- 検知ルールの簡素化: 属性構造が統一されているため、検知ロジックを一度記述すれば複数のソースに適用できます。
- 調査の効率化: 1 つのスキーマでプロバイダー全体にわたる単一クエリでのトリアージが可能になるため、アナリストはソース固有の形式を覚える必要がなくなります。
- クロスソース相関: 検知ロジックで、異なるサービス間 (例: フィッシングと権限昇格) のイベントを相関させることができます。
- スケーラブルな統合メンテナンス: OCSF を使用すると、新しいデータソースが追加されても、一貫したスキーマ要件を維持できます。
OCSF モデル
セキュリティデータを正規化するために、OCSF は以下のコンポーネントに基づいてデータを再マッピングします。
- データ型、属性、オブジェクト、および配列
- イベントクラスとカテゴリ
- プロファイル
- 拡張機能
データ型、属性、オブジェクト、および配列
データ型、属性、オブジェクト、および配列は、OCSF モデルの主要な構成要素です。
| 名前 | 説明 |
|---|
| データ型 | データ型は、データ要素を整数、文字列、浮動小数点数、およびブール値として定義します。 |
| 属性 | 属性は、フレームワークの構成要素です。これらは、ソースに関係なく、データに共通の言語を提供するために使用されます。すべての属性のリストについては、属性辞書を参照してください。 |
| オブジェクト | オブジェクトは、プロセス、デバイス、ユーザー、マルウェア、ファイルなどのエンティティを表す、関連する属性の集合です。 |
| 配列 | 配列は、複合型を含むあらゆるデータ型をサポートします。 |
イベントカテゴリとクラス
OCSF モデル内のセキュリティイベントはカテゴリに分類されます。カテゴリは、データ型に基づいてイベントを分類する大まかなグループです。詳細および利用可能なカテゴリのリストについては、OCSF カテゴリを参照してください。カテゴリは、さらにイベントクラスに分類されます。たとえば、「Identity & Access Management」カテゴリには 6 つのクラスがあります。詳細については、OCSF イベントクラスを参照してください。
プロファイル
プロファイルは、イベントクラスやそれを参照するオブジェクトに任意でオーバーレイできる属性のクラスです。既存のイベントクラスに追加情報を提供するもので、イベントカテゴーリとは独立しています。プロファイルの一覧については OCSF プロファイルを、詳細については OCSF プロファイルのドキュメントを参照してください。
拡張機能
OCSF スキーマには、新しい属性、オブジェクト、カテゴリ、プロファイル、イベントクラスなどの拡張機能を任意で追加できます。詳細については、OCSF 拡張機能を参照してください。
サポートされているすぐに使える OCSF パイプライン
以下の Log Management インテグレーションは、すぐに使用できる OCSF パイプラインをサポートしています。
- 1Password
- Apache
- Auth0
- AWS CloudTrail
- Azure Security
- Cisco Duo
- Cisco Meraki
- Cisco Umbrella DNS
- Claude Compliance
- Cloudflare
- CrowdStrike
- DNSFilter
- Fastly
- GCP Audit Logs
- GitHub
- Google Workspace
- Iru (Kandji)
- JumpCloud
- Keeper Security
- Kubernetes Audit Logs
- LastPass
- Linux Audit Logs
- Microsoft 365
- Microsoft Graph
- NGINX
- Okta
- PingOne Advanced Identity Cloud
- Salesforce
- SentinelOne
- Slack
- Snowflake
- Twilio
- Zeek
- Zscaler
- Zscaler Private Access
Security Pipelines - OCSF の表示
Cloud SIEM OCSF は、Log Management のインテグレーションパイプライン内のログデータを再マッピングします。詳細については、サポートされているすぐに使える OCSF パイプラインを参照してください。
ソースのインテグレーションパイプラインライブラリを表示するには、次の手順を実行します。
- Logs Pipelines に移動します。
- [Browse Pipeline Library] をクリックします。
- 目的のインテグレーション (例: Okta) を検索してクリックします。
- Okta の OCSF パイプラインを表示するには、Okta インテグレーションのプロセッサー一覧の最後までスクロールします。
ソースインテグレーションの読み取り専用 OCSF パイプラインを表示するには、次の手順を実行します。
- Logs Pipelines に移動します。
- パイプラインを選択します。
- パイプラインのプロセッサーの最後にある OCSF パイプラインまでスクロールします。
- OCSF パイプラインをクリックして、関連付けられているリマッププロセッサーを表示します。
- OCSF パイプラインの目のアイコンをクリックして、次のような情報を表示します。
注: インパイプラインを複製すると、OCSF パイプラインはセキュリティパイプラインではなくログパイプラインに変換されます。
ログ内の OCSF データを表示
ログ内の OCSF データを表示するには、次の手順を実行します。
- Logs Explorer に移動します。
- ログの検索を入力します。
- ログをクリックします。
- サイドパネルを下にスクロールして、ocsf JSON 属性まで移動すると、OCSF データを確認できます。
関連資料