ソートリーダー
AIがSOCの未来を牽引する

伝統的なセキュリティ・オペレーション・センター(SOC)は、AIの統合によって大きな変化を遂げています。約90%の組織がAI技術を利用しており、脅威の検出、対応、インシデントの復旧などに大きな応用があります。しかし、27%のみが脅威の検出を完全に自動化しているため、AIの全潜在能力を実現するためのギャップが存在します。セキュリティのリーダーは、SOCの未来を構築するために、戦略的にAIを活用する必要があります。
AIがSOCチームを強化し、ワークロードを統合する方法
AIは、セキュリティ・アナリストが役割を再定義し、より高価値な戦略的イニシアチブに焦点を当てることを可能にします。防御者は、常に反応モードから、リスクを軽減し、セキュリティ・オペレーションの価値を高める作業に移行できます。
私たちは、SOCの製品について話し合ってきました。セキュリティ・インフォメーションおよびイベント・マネジメント(SIEM)、セキュリティ・オーケストレーションおよび自動化されたレスポンス(SOAR)、およびユーザーおよびエンティティの動作分析(UEBA)は、SOCオペレーションの重要なコンポーネントです。これらの製品は、ワークフローの中でしばしば不完全に統合されており、相互運用性の問題や、アナリストにとって不必要な精神的負担を引き起こすことがあります。しかし、近年の議論は、AIがツールを接続するための「接着剤」として機能し、切り替えの疲労を軽減するのに役立つことを強調しています。
AIは、既存のツールを接続することに止まりません。生産性の向上にも大きな役割を果たします。AIは、アナリストと共同でプレイブックを作成し、基本的な作業を自動化することで、アナリストの負担を軽減できます。AIは、インシデントを要約し、提示された情報から最も関連性の高い情報を抽出して、アナリストに早期のブリーフィングを提供できます。
SOCチームがワークフローでAIエージェントを活用すると、より迅速な封じ込め、拡大された対応、追加の機能、および削減された手作業のメリットが得られます。たとえば、自動的に偽陽性を除外するAIエージェントは、アナリストがチケット・キューを処理するときに先行することができます。しかし、効率や生産性だけではなく、AIはSOCに新しい機能をもたらすことができます。たとえば、逆アセンブリでは、AIは特定のマルウェアの動作を分析して、セキュリティ・チームが攻撃の内容を理解するのに役立ちます。これらのツールは、自動化よりも詳細な分析を実行できます。調査中に、分析対象のインシデントの準備作業のほとんどが完了する前に、アナリストがレビューを開始できます。
これらのAIツールを活用することは、SOCにとって重要になります。なぜなら、脅威アクターがAIを利用し、猫と鼠のゲームのペースが速まるからです。
AIを活用したSOCの利点
SOCチームがすべての時間をアラートに反応したりインシデントに対応したりすることに費やしている場合、SOCの効率性を高める戦略プログラムに貢献する時間がなくなります。これは、デジタル・システムの回復力が収益性に直接影響するため、ビジネスにとって有害です。
AIは、時間の解放に大きな変化をもたらします。自動化が以前行ったように、SOCチームが戦略的、予防的なイニシアチブに焦点を当てることができます。これにより、インシデントの数を削減し、さらに投資するための余裕が生まれます。
SOCチームの時間の解放に加えて、AIは対応の質を高め、チームがより迅速に反応できるようにします。攻撃者がAIを使用して攻撃を加速および拡大するため、現代のSOCは同等の機能を採用する必要があります。
AIを活用したSOCの開発
AIを活用したSOCを構築するには、サイバーセキュリティのリーダーは、まず現在のSOCの実践を分析して、最も手作業が必要なタスクを特定し、それらのタスクをAIで加速する必要があります。一般的な開始点は次のとおりです。
検出と管理の作成: 多くのSOCは、ベンダーが書いた検出を利用し、それを特定のニーズに合わせて微調整しています。AIは、このプロセスをさらに強化できます。新しい検出を作成し、共同で作成することで、AIは検出のライフサイクルを管理するアナリストの負担を軽減できます。検出がトリガーを停止したり、ノイズが多くなったりした場合、AIは問題を特定し、検出の忠実度を向上させるための改良を提案できます。たとえば、Netflixが映画を提案するように、AIは検出の推奨エンジンを動かすことができます。これにより、最も適切な検出が、データと直面している脅威に基づいて決定されます。
調査結果の解釈: AIは、アナリストにアラートから重要な情報を要約して強調することで、先行することができます。自動的なエンリッチメントは時間を節約し、繰り返しの作業を防ぎます。AIは、重要な詳細を特定し、次に進むべきステップを示唆することで、アナリストがコントロールを維持しながら貴重な時間を節約するのに役立ちます。
調査の実行: SOCの調査は、潜在的な脅威を共同で調査することです。効果的な調査には、正しい分析を適用し、情報に基づいた決定を下すために、高品質のデータが必要です。AIは、調査の一部を自動化することで、SOCの調査能力を強化できます。たとえば、マルウェアのサンプルを分析したり、他の資産で類似の悪意のあるパターンを効率的に検索したりできます。過負荷のアナリストからこれらのタスクを外すと、チームの容量が増加し、複雑な分析、調査、復旧に集中できるようになります。
調査報告書の作成: 調査報告書は、企業の知識、歴史的記録、コンプライアンスのために不可欠ですが、通常、時間がかかり、面倒です。高品質の報告書は、SOCの共通のパターンや復旧の傾向を明らかにする貴重なデータ・ソースとしても機能できます。ただし、報告書の作成は通常、長く、面倒です。これは、AIが活躍するところです。AIは、迅速に情報を収集して包括的な報告書を作成できます。華麗ではありませんが、調査ごとに15〜20分を節約できます。これは、すぐに加算されます。
プレイブックの作成: プレイブックは、セキュリティ・ワークフローを自動化し、セキュリティ・アナリストが脅威を調査する時間を増やします。プレイブックは、時間の節約、対応の質、そして一貫性という点で大きなメリットを提供します。さらに、プレイブックは、特定のシナリオに対する正しい対応についての明確な文書化を提供し、コンプライアンス・チームにとって大きな利点となります。ただし、効果的なプレイブックを作成するには時間と改良が必要です。アナリストは、時間の圧力に直面し、最初から作成することが難しい場合があります。再び、AIは、このプロセスを加速することでアナリストを支援できます。プレイブックの共同作成と生成を可能にし、アナリストが空白のページから始める必要性を回避します。
将来に備えたSOCの構築
AIを活用することで、SOCは大きな利点を得ることができます。貴重な時間をセキュリティ戦略の開発と未来への準備に充てることができます。複雑性の増大、AI駆動型の攻撃、ターゲット化されたインサイダー・脅威、進化するサイバーセキュリティ規制など、SOCは将来に備えて準備する必要があります。ただし、将来のSOCは、戦闘準備だけではなく、持続可能な回復力を構築し、組織の敏捷性を高め、ビジネスの収益性と評判を強化することです。












