ソートリーダー

フロンティアAIの時代におけるコンテキストの危機:AIを守るにはAIが必要

mm
Unite.AI を Google の優先ソースに追加

セキュリティ運用はもはや人間のスピードによって制限されていない。攻撃者はマシンスピードで運用されており、防御者が最初の信号を検知する前に、既存の脆弱性を長期間にわたって悪用している。フロンティアAIモデルであるClaude Mythosは、人間のレビューと自動テストが数十年間で発見できなかった脆弱性を発見することができる。さらに重要なのは、これらのフロンティアAIモデルが複雑な、重要な脆弱性を数秒で連携させることができることである。

現代のセキュリティ運用センター(SOC)は、この速度に追いつくように設計されていない。10年間で、テレメトリを拡大してきたが、アナリストは毎日数千のアラートに溺れており、ばらばらなヒントの中から意味を探している。AIオーケストレーション攻撃に生き残るためには、SOCは人間中心のハブからマシンスピード、エージェント駆動の運用へと進化しなければならない。

成功するには、可視性からリアルタイムのコンテキストへの根本的なシフトが必要である。AIは悪意のある行為者が以前には考えられなかったステルス性でネットワークにアクセスできるようにするが、同時に認証イベント、データ移動、異常な動作などの観察可能なアーティファクトを生成する。ただし、エージェント駆動の防御運用がマシンスピードの脅威に対抗するには、組織は生のテレメトリを構造化された、マシンリーダブルな洞察に変換するコンテキスト化レイヤーを備えている必要がある。そうでない場合、AIエージェントは盲目である。

企業がAI駆動のセキュリティツールを採用するにつれて、自律性が構造化されたコンテキストをもたらさない限り、運用上のリスクを導入する可能性が高いことを覚えておくことが重要である。AIシステム自体を監督および管理するエージェントは、単独の自動化だけでなく、コンテキストコントロールレイヤーが必要である。そうでない場合、AIシステムは反応的にではなく、知的に動作する。

理解なしの可視性

関係、動作、依存関係の基準ラインがあり、単一のAIがすべての組織で完璧に機能することはない。真のAI駆動の防御は、組織がどのように機能するかという重要なコンポーネントを理解する能力に応じてのみ有効である。

従来のSOCは、静的なインベントリ(時期ごとのスナップショット)、歴史的なシーケンスがなく、人間のペースで動作するワークフローで、アナリストがコンテキストとツールの間の接続点となる。コンテキストまたは意味の欠如は、Mean Time to Detect(MTTD)を数時間または数日間に延ばす。マシンスピードの攻撃に対しては、受け入れられないタイムラインである。

エージェント駆動のAIがSOC内で探索から運用への展開に移行するにつれて、セキュリティタスクを実行するシステムが人間のアナリストを支援するだけでなく、SOCが行うべきことと人間の関与が必要なことについての期待が変化している。

しかし、組織がSOC運用全体にAIを展開するにつれて、多くのリーダーは重要な間違いを犯している。つまり、AIをアナリストの代替ではなく、コンテキストに基づいて構築されたアクセラレータとして扱っている。Large Language Models(LLM)はアラートを要約し、調査を改善し、行動を推奨できるが、動作する環境を正確に理解していない限り、出力は受け取った情報の質によって制限される。

企業環境は静的ではない。つまり、資産は常に追加または削除され、アイデンティティは役割と権限を変更し、ビジネスプロセスは時間の経過とともに進化する。セキュリティチームは従来、人間のアナリストに依存して、調査中に動的なパーツを接続していたが、このアプローチは自律運用には翻訳されない。マシンスピードの防御には、システム、ユーザー、アプリケーション、データが相互にどのように相互作用するかをリアルタイムで理解する基礎的な理解が必要である。

コンテキストは、サポート機能よりも重要になる。エージェント駆動のセキュリティのための重要なオペレーティングシステムである。SOCでAI統合に成功する組織は、最も高度なAIツールを持っている組織ではなく、ツールに最も完全な環境のイメージを提供できる組織である。SOCの他のすべては、検出または対応の瞬間にコンテキストがどれだけ構造化され、完全かによって決まる。

そこに到達するには、セキュリティチームはSOC全体でデータを収集して運用する方法を再考する必要がある。

準備に向けた5つのシフト

優位性を取り戻すには、組織はデータを収集する能力よりもデータを迅速に解釈する能力を優先する必要がある。

  1. 資産リストから生きた攻撃面へのシフト

ほとんどの組織は、動的な変更に追いつくことができない静的なスナップショットに依存している。クラウド関数、シャドウIT、AIモデルエンドポイントを含む現代の攻撃面は、従来のEDRエージェントを実行できないことが多く、重要なセキュリティロジックが存在するブラインドスポットが残る。何が動いているのか、どのような関係があるのかわからないと、アラートの洪水をトリアージすることはできない。

このギャップを解消するには、コンテキストを設定したリアルタイムの可視性が必要である。これにより、SOCは、存在するだけでなく、通常の動作と接続のウェブを捉えた、継続的に更新される資産グラフを維持できる。

  1. アラートから動作理解へのシフト

検出は分離されたイベントであるが、実際の攻撃は一定期間にわたって認識されるパターンである。たとえば、妥協されたAIエージェントは、マルウェアをインストールするだけでなく、承認されたアクセスを承認されていない方法で使用する。攻撃の動作がアラートされる前に、奇妙な動作を認識することが重要である。動作の基準と理解を持つことで、セキュリティアナリストはばらばらなイベントから離れて、論理的な物語を相互に結び付けることができる。

  1. アナリスト駆動からエージェント駆動運用へのシフト

SOCが人間に依存してコンテキストを調査中に組み立てる場合、AI駆動の脅威に対してほとんどの場合敗北する。ただし、自律エージェントは事前に構築されたコンテキストを必要とする。シグナルを検知したときに、高忠実度のドッサードが必要である。データをアセット、アイデンティティ、動作、脅威の関連性の4層にわたって相互に結び付ける、専用のエンリッチメントレイヤーを実装することで、コンテキストは真の基盤となる。

AI SOCエージェントは、新しい機能クラスであり、SOCの核心ワークフローを増強および自動化するように設計されている。ただし、その有効性は、コンテキストがすでに構造化され、相互に結び付けられ、維持されている環境に展開されているかどうかに依存する。

  1. 生のテレメトリから効率的な推論へのシフト

生のテレメトリは巨大で、ノイズが多く、LLMにフィードするには高額である。フィルタリングされていないログをLLMに指向すると、推論が低下したり、幻覚が生じたりし、人間のアナリストの推測を増やし、調査を遅くする。

信号密度の高い、すでにエンリッチメントされ、相互に結び付けられたデータにシフトすると、これを解決する。検出の誰、 何、 どうであるか、基準からの偏差をすでに要約したテレメトリは、すぐに調査が必要かどうかを簡単に信号することができる。特定の仮説が要求する場合にのみ、ディープパケット証拠に焦点を当てると、エージェント駆動のSOCの経済性が実際に機能する。

SOC内の有効なAIシステムは、構造化されたコントロールを、インジェストからレスポンスまでのライフサイクル全体にわたって必要とする。これは、コンテキストが信号を実行可能な推論に変換するからである。

  1. 一次元データから多層証拠へのシフト

異なるタスクには、傾向、関係、異常を特定するために、メトリクス、メタデータ、検出、パケットなどのさまざまなデータタイプが必要である。軽量データとディープ証拠の両方の階層的な戦略は、バランスを取るために不可欠である。

フロンティアAIは新しい脅威をもたらしただけでなく、防御のための新しいアーキテクチャを義務付けている。セキュリティは統一され、適応性が高まり、最も重要なのは、エージェント機能を統合する必要がある。コンテキストの層を構築する企業は、AIの時代の安全性の新しい基準に直面する準備が整っている。古い方法に頼る企業は、自分たちが見ることができない速さで動く世界に反応することを余儀なくされる。

AI駆動のSOC運用には、根本的に新しいガバナンスモデルと運用モデルが必要であり、ツールだけでなく、高度にコンテキスト化されたデータを生成する能力が、どの組織が最も安全に、最も効果的に拡大できるかを決定する。そうでない場合、自動化は必要なインテリジェンスではなく、ノイズのみを拡大する。

エクストラホップのチーフ・インフォメーション・セキュリティ・オフィサーであるチャドは、エクストラホップのサイバーセキュリティ・リスクのすべての側面、および施設、人事、物理的なセキュリティを担当しています。チャドは、31年間米空軍のサイバー・オペレーション・オフィサーとして勤務し、5つのシニア・レベルのサイバーセキュリティ・ロールでサイバーセキュリティ・ロードマップ、戦略、能力の開発および実施を行い、さらに、幹部レベルでのサイバーセキュリティの重要な問題についてアドバイスを提供しました。また、グローバル・エンタープライズ・ネットワークの脅威ハンティングおよびサイバーインシデント対応チームを指揮する資格のあるサイバー・オペレーターでもありました。エクストラホップに着任する前のチャドは、エチェロン・リスク+サイバーのチーフ・セキュリティ・オフィサーとして、攻撃的および防御的セキュリティ・サービス・ラインの戦略および統合を推進しました。また、複数のクライアントのCISOおよびvCISOを務めました。