サイバーセキュリティ

アラート疲労から実行可能なインテリジェンスへ:SOCにおけるAIの役割

mm
Unite.AI を Google の優先ソースに追加

セキュリティ・オペレーション・センター(SOC)は崩壊の瀬戸際にある。アナリストの焼き尽き症候群は長年の重大なリスクであり、問題は悪化している。実際、サイバーセキュリティ・インサイダーズとGuruculが最近調査した73%の組織は、アナリストの焼き尽き症候群と継続的な人員不足に苦しんでいる。アラートの数は増加し、脅威は増え、アナリストはレガシーのツールと断片化されたツールを使用している。

これは、人間だけで対応するにはあまりに多くの作業であるため、AIは急速にニーズから戦略的必須へとシフトしている。

今日のSOCの危機

SOCにおける焼き尽き症候群の率はよく文書化されているが、状況はまだ改善されていないため、繰り返しになるが、アナリストは限界に達している。彼らは、以下のような悪化する課題に直面している。

  • アラート疲労 – アラートが多すぎるだけでなく、誤検知も増えており、効果的に対応するのが難しくなっている。実際、上記の調査によると、サイバーセキュリティのリーダーの88%がアラートの数が増加したと述べ、46%が過去1年で25%以上の増加を報告した。
  • 新しい脅威と進化する脅威 – 脅威の状況は常に変化しており、AIは悪者に新しいツールを提供し、より多くの脅威をより速く引き起こすことができる。クレデンシャル・アブユースとインサイダー・リスクはさらに複雑性を加える。
  • 可視性とツールのギャップの欠如 – レポートによると、96%の会社が重大な盲点を持っていることを認めている。クラウド・インフラストラクチャ(74%)とアイデンティティおよびアクセス・ビヘイビア(67%)は、トップの懸念事項である。
  • スキル・ギャップとターンオーバー – サイバーセキュリティのスキル・ギャップは、業界全体にとって継続的な課題であり、高い焼き尽き症候群の率は高いターンオーバー・率を意味する。レベル2(L2)とそれ以上のアナリストをシステムを通して育て上げる必要があるが、レベル1(L1)で焼き尽き症候群を起こしている場合、それは起こり得ない。従業員を探し、雇用し、トレーニングし、維持するためのベンチを維持するには、多大な時間と労力が必要である。

AIをテーブルに導入する

AIと自動化は、SOCに巨大な潜在性を提供する。上記の調査で81%の組織がSOC用のAIツールを導入または試験していることは驚くことではない。さらに、これらのツールを最大限に活用している組織は、重大な結果を経験している。60%の採用者は、調査時間が25%以上削減されたと述べ、21%は50%以上の削減を報告した。

AIは、以下の点でアラート疲労を実行可能なインテリジェンスに変換する。

  • ノイズの削減 – SOCにおけるAIを使用することで、組織はAI駆動の相関と優先順位付けを獲得する
  • 調査の高速化 – AIと自動化は、トリアージ、コンテキストの収集、対応に役立つ
  • アナリストのエンパワーメント – アナリストの時間が解放され、より高価値の活動に集中できる

実行のギャップ

AIはSOCを改善するために巨大な潜在性を提供するが、問題は次のとおりである。SOCのコア検出と対応ワークフローでこれらのツールを使用しているのは、回答者の31%のみである。関心は高いが、実行のギャップがある。

AIの完全な運用への障害がある。1つは統合の課題である。レガシーのインフラストラクチャと断片化されたツールは、新しいテクノロジーを採用することを困難にする可能性がある。別の懸念は、透明性と説明可能性である。AIが決定を下す理由を理解する方法は何であるか。

2つ目の障害は、アナリストが依存するシステムに対する信頼である。信頼は、AIの成熟度のための重要な要件である。調査参加者の9%のみが、AIによって生成されるアラートと推奨事項に対して「非常に自信を持っている」と回答し、33%が「ほとんど信頼している」が、確認したいと考えており、41%が、AIは全体的に役立つが、継続的な検証が必要であると考えた。

3つ目の障害は、変更管理である。組織は、新しいテクノロジーを導入し、AIを最大限に活用するための新しいトレーニングのニーズに苦労している。文化的な抵抗もあり、「私たちは常にこのように行ってきたので、変更する理由はない」という心構えがある。

SOCの成功のための障害の克服

ROIの迅速な回収を提供するパイロット・プロジェクトから始める。アイデンティティと行動を相関させる。アイデンティティとアクセス・ビヘイビアの可視性のギャップのため、上記の調査で回答したxx%の回答者は、AIプラットフォームがログ分析のみで、システム全体でアクションを実行する人とデバイスを判断する必要がある。

SOCの成功の障害を除去するには、複数のステップが必要である。まず、説明可能なAIを優先する。説明可能で透明性のあるAIのトリアージと調査は、コンテキストと詳細な修復手順を提供し、L1アナリストが迅速に学習し、より高いレベルで実行し、スキルを迅速に向上させるのに役立つ。

2つ目は、より高価値の脅威ハンティングと戦略的イニシアチブ(Zero Trustなど)に向けたアナリストのスキル向上である。AIは人間を置き換えることを目的としていない。人間を補完することを目的としている。これは、SOCにおけるAIに成功するための重要な区別である。信頼が確立されるまで、人間をループに留め、AIに平凡で低影響のセキュリティ・タスクを処理させ、残りをエスカレートする。

3つ目は、AIをSOCのコア戦略として扱うことである。つまり、後付けや余分なものではなく、よく考えられた包括的なアプローチの一部である。

SOCにおけるAIの採用時期

SOCは、アラートの数が増加し、アナリストの焼き尽き症候群が悪化し、アイデンティティ・ベースの脅威が増えるという、深刻な危機に直面している。レガシーの防御では、合法的な行動を模倣し、陰で「低くゆっくり」動作する脅威に対処できない。AIは、SOCチームがアラート疲労を克服し、データの過負荷を克服し、コンテキストに基づいて調査するのを助ける。侵害が発生する前に、SOCの能力、現在の課題、戦略的ビジョンを評価し、AIが今日どこで役立つか、そして長期的にはより堅牢なセキュリティ体制を創造するのにどこで役立つかを特定する必要がある。

クリス・シェールズは、Guruculのプロダクトマーケティング担当副社長です。20年以上にわたり、企業を前進させるために人、プロセス、テクノロジーを調整してきました。サイバーセキュリティ分野でのプロダクトマーケティングおよびプロダクトマネジメントの経験は10年以上です。彼の情熱は、企業が戦略的にテクノロジーを活用して成功することを助けることです。最近では、Appgate, Inc.でゼロトラストジャーニーを加速する顧客を支援していました。彼の背景には、運用、販売、事業開発での経験も含まれています。