Agentic SOC Workforce:AI時代におけるマシンスピードでの防御

Security JK Lialias

主なポイント

エージェンティックSOCは、単一のエージェントではなく、全面的な自律性への突然の飛躍でもありません。それは信頼される運用モデルであり、そこではAIが定型作業のより多くを実行し、人間が重要な意思決定を管理し、すべてのハンドオフが検証可能です。

今がそのとき

何度も立ち返る言葉があります。それは「今がそのとき」です。

大げさに聞こえるかもしれませんが、セキュリティチームにとってはまさにそのとおりだと感じ始めています。 運用の時間軸は変わりました。フロンティアAIという手段を手に入れたことによって攻撃者は、より高速で活動し、より多くのノイズを生成し、より多くのパスをテストし、実行しながら適応できるようになったのです。脆弱性、フィッシング、サプライチェーンリスク、内部脅威の状況は既に十分厳しいものでした。今や脅威のベクトルは加速し、自動化され、より多くのシグナルに隠されて、多くのチームは手動でレビューしきれなくなっています。

そこでセキュリティリーダーに問われるのは、もはや「SOCでAIを使用すべきか」ではありません。より効果的な質問は、「統制を失うことなくより迅速に行動するために、AIをどのように活用すべきか」なのです。

それこそが、エージェンティックSOCの始まりです。

SOCに変化が必要な理由

多くのSOCは、人間の処理スピードを前提に構築されています。アラートをレビューし、多数のツールを切り替え、コンテキストを収集し、意思決定を行い、対応を文書化し、次の作業に取り掛かるという手順です。このモデルは今でも重要ですが、攻撃者がマシンスピードで行動できるようになったとき、それに合わせて的確に処理能力を拡大できません。

このギャップが問題なのです。攻撃者はAIを悪用して、試行回数を増やし、より多くの亜種を生み、圧力を高めています。一方で防御側はいまだに、何が起こったかを証明し、何が重要かを判断して、安全に配慮しながら対応する必要があります。すべてのステップで、人間が手作業で文脈をつなげるのを待っていては、SOCは後れを取るばかりです。

解決策は、自律型AIに主導権を渡して最善を願うことではありません。ポリシーによる制約、証拠に基づく判断、人間による監視の下で、自律性を慎重に委任するモデルを構築することなのです。

これは真の変革です。すべての定型作業を人間が行うSOCから、ポリシーが許すかぎりAIに業務を任せるSOCへと転換するというかたちになります。

エージェンティックSOCは信頼から始まる

エージェンティックSOCの目的は、セキュリティ運用から人間を排除することではありません。アナリスト、エンジニア、対応担当者、リーダーが専門知識を拡張できるようにするための、より効果的な方法を提供することです。

これは重要なことです。なぜなら、AIの活用範囲を規定するのは信頼だからです。トリアージ、証拠収集、要約、次のステップの提案など、SOCで労力の大きい一部の作業は、AIで安全に実行できます。一方、検出エンジニアリング、対応の自動化、封じ込めなどの領域では、より高度な判断が作業となります。AIでこれらの作業を迅速化することはできますが、目的の設定、アクションの承認、結果の管理は今後も人間が行う必要があります。

これを最もシンプルに行う枠組は、委任された自律性が定型作業を処理し、制約された自律性が高度な判断を支援するというものです。

運用の原則

信頼とは、SOCがすべてのハンドオフを検証できることを意味します。その対象には、アクションに関連する証拠、推論、承認パス、監査証跡、ポリシーが含まれます。

マシンスピードでの防御

エージェンティックSOCの最高レベルは、人間によるガバナンスを手放すことなく、セキュリティチームがマシンスピードで防御できるようにすることです。そのシナリオは、互いに関連する3つの成果に分けられます。

これらは3つの別々のストーリーではなく、相互に関連することで成立しています。SOCがより迅速に行動するには、自律性が必要です。組織全体にわたる可視化と対応を行うためには、ソースに近い場所のデータと制御が必要です。また、あらゆる弱点がインシデントに発展する前にチームがリスクを軽減できるように、リスク曝露のコンテキストを獲得する必要もあります。

Agentic SOC Workforceのご紹介

Agentic SOC Workforceによって、エージェンティックSOCの理解と導入がしやすくなります。AIを多数の単独機能として提示するのではなく、Splunkが既存の機能を強化し、SOCチームの現行の運用プロセス内で新しいエージェンティックスキルを導入します。具体的には、検出とセキュリティエンジニアリング、脅威ハンティング、調査と対応、ガバナンスとポリシーです。

検出とセキュリティエンジニアリング:信頼されるカバレッジをすばやく構築するために役立ちます。検出ルールの作成、自動化、コネクター、脅威グラフ検出、エージェンティックワークフロー、チューニングのスキルがまとめられています。そのためチームは、より少ない手作業でアイデアを検証済みのカバレッジへと具体化できます。

脅威ハンティング:最新の脅威を検出および阻止するために役立ちます。プロアクティブなハンティングとマルウェア脅威のリバース解析により、データの横断的なサーチ、仮説の検証、不審なアクティビティの早期調査を支援します。

調査と対応:脅威をすばやく封じ込めて解決するために役立ちます。トリアージ、調査、対応のスキルを活用することで、チームはより充実したコンテキストに基づいて、高い一貫性と統制の下でアラートをアクションにつなげることができます。

ガバナンスとポリシー:ワークフォースが信頼される状態を維持します。SOP、リスク曝露のコンテキスト、共有された証拠、承認、監査可能性、オーケストレーションにより、自律性について説明可能性の維持とSOCの運用方法との整合性を確保できます。

これらのエージェントを組み合わせることで、個々のスキルを、連携したSOCアクションへと変えることができます。大量の定型作業はもっとAIに任せ、人間は判断、戦略、成果に集中できます。

Keynote

1. 自律的な防御

自律的な防御は、SOCで最も作業分量が多いトリアージと調査から始まります。チームはここで、誤検知への対応、分散したコンテキスト、繰り返し作業の多い証拠収集に時間を浪費しています。同時にこれらは、専用のエージェンティック機能によって即座に効果を得られる領域でもあります。

Splunk Enterprise Securityでは、連携しないツールを別途追加しなくても、SOCエクスペリエンス内でエージェンティック機能を利用できます。

目的はシンプルです。それは、アナリストが真の脅威への対応に一層すばやく集中しやすくすることです。優先順位付け、説明、要約、提案、ガバナンスに沿った対応の準備をAIに任せながら、重要な意思決定は引き続きアナリストが押さえることができます。

これにより、SOCは、大量アラートの処理ではなく、アラートカバレッジの向上、手作業に伴う遅延の削減、調査の迅速化、MTTRの短縮といった成果の達成に注力できます。

2. ソースでの攻撃阻止

ストーリーの2つ目の要素は、データです。今日生成されるセキュリティデータの量は爆発的に増加しています。あらゆるシグナルを1カ所にまとめて活用することは不可能ですし、そうすべきでもありません。

ここでCisco Data Fabricのストーリーが重要になります。未来志向のSOCを構築するには、Splunkをデータ側に持っていき、ソースに近い場所で脅威を検出し、連携した制御を通じて対応する必要があります。これは、Splunkの検出と調査エンジンの能力を維持しつつ、チームにとってはデータの保存場所や利用方法について柔軟性を高めることを意味します。

また、対応の方法も変わります。セキュリティ運用がシスコのコントロールや広範なエコシステムと連携していれば、SOCは適切なコンテキストに基づいて、より少ない遅延で、状況把握から対策の実施へと移行できるようになります。

これこそが、エージェンティックSOCが単なるAI層とは異なる大きな理由です。そのためには、オープンなデータ基盤、統合されたツール、連携による対応が必要です。こうした環境がなければ、AIは部分的なコンテキストに基づいて推論するだけになってしまいます。

3. 重大なリスク曝露の軽減

ストーリーの3つ目の要素は、リスクへの曝露です。攻撃者が高速化している場合、防御側に必要なのは、そもそも攻撃者が悪用できる経路を効果的に減らすことです。

エクスポージャー管理は、継続性、コンテキスト、運用を踏まえたものである必要があります。SOCは、リスクがどこに存在して何に影響するかを特定し、それが標的になっているかを判断して、どのような緩和策をとれるのかを検討する必要があります。

この点でエージェンティックSOCの構築に重要になるのが、資産、ID、クラウド、リスクのコンテキストを関連付けて、チームが最も重要な問題を優先順位付けできるようにするための、Exposure Analyticsのような機能です。

これは実務においては、チームが事後対応的な防御から脱却し、先手をとってのリスク低減に転換するために役立ちます。リスク曝露を発見し、コンテキストに基づいて優先順位を付け、修復または緩和して、リスクが実際に軽減されたかどうかを検証するということです。

Splunkが選ばれる理由

ここで重要なのは、これはAIだけの話ではないということです。エージェンティックSOCは、AIを支える適切な基盤があって初めて機能します。

Splunkは、忠実度の高いセキュリティデータ、検出、調査、対応、脅威インテリジェンス、自動化、リスク曝露に関するコンテキスト、ガバナンスといった、現在のSOCを支える要素を統合します。シスコは、その基盤をさらに拡大して、データファブリック、セキュリティコントロール、ネットワーク、ID、AI防御までをカバーします。

この2つを組み合わせるのが重要なのは、セキュリティチームにとって、SOCのアシスタントとして新たなブラックボックスは不要だからです。そこで必要なAIは、組織のデータに基づき、組織のワークフローと連携し、組織のポリシーを理解し、人間に対して説明責任を果たせるAIです。

言い換えてみましょう。フロンティアAIを悪用した攻撃から防御するには、フロンティアAIが必要です。ただしそれは、責任を持ってAIを使用するためのデータ、制御、信頼モデルがある場合にのみ可能だということです。

Splunkのメリット

オープンデータ、統合的なセキュリティ運用、シスコのコンテキストとコントロール、ガバナンスに沿ったAIが連携して機能することで、検出から、調査、対応、リスク曝露の管理までをカバーします。

実際のSOCでの導入イメージ

優先度の高いフィッシングアラートがSOCに届いたとしましょう。従来のモデルでは、アナリストがアラートをレビューし、さまざまなツールを行き来し、脅威インテリジェンスをチェックし、関連するアクティビティをサーチして、次に何をすべきかを判断します。ツールを切り替えるたびに、時間がかかります。

エージェンティックSOCでは、ワークフローは圧縮されたものになります。AIが、承認された手順に沿ってアラートをトリアージし、証拠を集め、攻撃チェーンを要約し、脅威インテリジェンスを関連付けて、リスク曝露コンテキストをチェックし、対応パスを提案します。

大切なのはバランスです。定型作業ではスピードを優先し、リスクが高い業務では統制を重視するとともに、すべてのハンドオフにわたり透明性を確保します。

成熟度向上のジャーニー

エージェンティックSOCでは、成熟度を段階的に高めていきます。チームはまず、調査でのAI支援、決定論的な自動化、エンティティのコンテキスト強化、リスク曝露分析の拡充に取り組みます。次に、トリアージ、調査、対応で自律性を委任する段階に進みます。

特に重要なのは、自律性は自ら獲得するものだということです。証拠、ガードレール、承認、監査証跡、ポリシー、運用での信頼性の成熟度を高めるとともに、チームの自律性の成熟度も高める必要があります。

このように、人間とAIがともに成熟することが大切です。AIが担う作業は増えていきますが、ミッション、リスク、成果の説明責任は引き続き人間が負うのです。

結論

エージェンティックSOCは未来の夢物語ではなく、製品の機能でもありません。それは、AIを悪用した脅威に対抗する必要があるセキュリティチームに向けた次世代の運用モデルです。

エージェンティックSOCは、自律型のトリアージと調査、検出の迅速化と作業の自動化、信頼される対応、分散したデータ、連携した制御、継続的なリスク曝露軽減を統合するものです。最も大切なのは、これらにおいて、人間が引き続き重要な意思決定を担うことです。

これにより、マシンスピードでの防御を実現できます。それは、SOCを置き換えるのではなく、SOCを拡張する信頼できる方法を提供することによってなのです。

このブログはこちらの英語ブログの翻訳、森本 寛之によるレビューです。

関連記事

クラウドを基盤とする世界初の最新SecOpsプラットフォーム「Splunk Security Cloud」が登場
セキュリティ
4 分程度

クラウドを基盤とする世界初の最新SecOpsプラットフォーム「Splunk Security Cloud」が登場

Splunkは、データ中心のアプローチによる唯一の最新セキュリティ運用プラットフォーム「Splunk Security Cloud」のリリースを発表しました。オープンで圧倒的な規模のエコシステムに支えられたこのプラットフォームは、エンタープライズグレードの高度なセキュリティ分析、セキュリティ運用の自動化、脅威インテリジェンス機能を提供します。
ゼロトラストとは?ゼロトラストセキュリティモデルとZTNAを解説
セキュリティ
7 分程度

ゼロトラストとは?ゼロトラストセキュリティモデルとZTNAを解説

ゼロトラストは、特定のセキュリティアーキテクチャ、製品、ソフトウェアソリューションを指すのではなく、企業が保有するリソースに接続しようとする、すべてのユーザー・デバイス・サービスを信用せず、常に検証してアクセスの安全性を高めるネットワークデータセキュリティの考え方です。その実践手法についても説明します。
共有に注意!:ネットワーク共有検出のハンティング
セキュリティ
13 分程度

共有に注意!:ネットワーク共有検出のハンティング

このブログ記事では、攻撃者がよく使う手口であるネットワーク共有検出を防ぐための実践的なガイドを提供します。