ブルーチーム
定義
組織の防御を担うチーム。SOC や CSIRT として、監視・検知・調査・封じ込め・復旧を行い、攻撃をいかに早く発見し被害を抑えるかに責任を持つ。
詳細解説
SIEM・EDR・ログ分析・フォレンジックを駆使して日常的に防御を運用し、検知ルールの整備やインシデント対応の標準化を進めます。レッドチームの演習結果を取り込んで検知の穴を塞ぎ、平均検知時間(MTTD)や平均対応時間(MTTR)といった指標で品質を高めていきます。攻守を同席させて学ぶ運用がパープルチームです。
ポイント
- 監視・検知・調査・封じ込め・復旧を担う防御チーム
- SOC / CSIRT として日常運用を回す
- MTTD・MTTR などの指標で検知・対応品質を改善
- レッドチームの演習結果を検知改善に取り込む
関連用語
関連コンテンツ
ブルーチームが登場する記事・比較
よくある質問
ブルーチームとは?
組織の防御を担うチーム。SOC や CSIRT として、監視・検知・調査・封じ込め・復旧を行い、攻撃をいかに早く発見し被害を抑えるかに責任を持つ。
ブルーチームについて詳しく知るには?
SIEM・EDR・ログ分析・フォレンジックを駆使して日常的に防御を運用し、検知ルールの整備やインシデント対応の標準化を進めます。レッドチームの演習結果を取り込んで検知の穴を塞ぎ、平均検知時間(MTTD)や平均対応時間(MTTR)といった指標で品質を高めていきます。攻守を同席させて学ぶ運用がパープルチームです。
ブルーチームのポイントは?
監視・検知・調査・封じ込め・復旧を担う防御チーム SOC / CSIRT として日常運用を回す MTTD・MTTR などの指標で検知・対応品質を改善 レッドチームの演習結果を検知改善に取り込む
同じカテゴリの用語(防御・対策)
利用者が求めたOAuthアプリ権限を、管理者が審査して承認・却下するための運用フロー。…
大量のアラートや低品質な通知により、担当者が重要な警告を見逃しやすくなる状態。…
APIの認証、認可、入力検証、レート制限、監査ログ、機密情報保護を設計・運用するセキュリティ領域。…
コンテナイメージやパッケージなどの成果物に署名し、配布前後で改ざんされていないことを確認する対策。…
外部公開資産、クラウド、SaaS、ドメイン、証明書など、攻撃対象になりうる面を継続的に把握・管理する活動。…
一定期間バックアップを変更・削除できない状態にし、ランサムウェアや誤操作から復旧データを守る考え方。…
関連するレッスン
組織を守る実践的な防御策を学ぶ