SOCメトリクス:SOCの成果を測定するためのセキュリティメトリクスとKPI

Security Shanika Wickramasinghe

SOC (セキュリティオペレーションセンター)は、あらゆる組織の全体的なセキュリティ態勢を管理する中心的な部門です。セキュリティチームが運用の効果を測定できるようにするには、SOCのパフォーマンスを把握することが非常に重要になります。

この記事では、SOCメトリクスの重要性、一般的なSOCメトリクス、SOCチームがメトリクスを改善するために実行できる手順などを説明します。

SOCメトリクスとKPI

SOC (ソックと発音)は、組織の安全に関わる非常に重要な部門であり、次のような役割を担っています。

SOCの主な目標は、効果的なセキュリティコントロールとポリシーの実装を通じて、組織の全体的なサイバーセキュリティ態勢を維持することにあります。

SOCのメトリクスとKPIは、SOCがセキュリティ運用のパフォーマンス、有効性、効率性を測定するのに役立つ重要な指標です。メトリクスの中には、多くの組織でよく使用されているものもあり、組織は次のような要素に基づいてメトリクスを選択できます。

(Splunkの包括的な可視化とセキュリティ監視によるSOCの強化については、こちらをご覧ください。)

セキュリティメトリクスの重要性

SOCメトリクスは、SOCチームと組織全体にとって、多くの面で重要な役割を果たします。また、SOCメトリクスは、改良すべき点に関するインサイトを提供するだけでなく、組織のセキュリティ態勢を競合他社と比較して評価できる貴重な指標としても機能します。(このセクションで出てくる用語については、記事の後半で説明いたしますのでご安心ください。)

一般的なSOCメトリクス

現在、インシデント対応に関連するメトリクスには、世界中の多くのSOCチームでよく使用されているものがいくつか存在します。このセクションでは、一般的なメトリクスの概要、重要性、および改善方法について見ていきます。

一般的なSOCメトリクス

平均検出時間(MTTD)

MTTDは、SOCチームが1件のインシデントまたはセキュリティ違反を検出するまでにかかる平均時間を指します。MTTDが短いほど、チームのパフォーマンスが優れていると言えます。MTTDは、インシデントを迅速に検出して対応を開始し、顧客への影響を最小限に抑える能力を評価する指標として使われます。

また、MTTDは監視ツールの有効性と検出機能の効率性を評価するのに役立ちます。

平均調査時間(MTTI)

MTTIは、障害が検出されてからITチームが調査を始めるまでの平均時間を指します。具体的には、MTTDの終了時点からMTTRの初期対応フェーズが終了するまでの時間にあたります。

平均解決時間(MTTR)

MTTRは、SOCチームが1件のインシデントを検出してから完全に解決するまでにかかる平均時間を指します。MTTRが短いほど、インシデント対応が迅速で効果的であることを示します。通常、MTTRには次の作業にかかる時間が含まれます。

この指標により、組織は重点的に取り組むべき領域を特定し、インシデント対応戦略を改善できます。

平均サービス回復時間(MTRS)

MTRSは、障害が検出されてからサービスが完全に回復するまでの平均時間を算出した指標です。これにより、修復後にユーザーがサービスを再び利用できるようになるまでの時間がわかります。MTTRが修復に要した時間であるのに対し、MTRSはサービスを再び稼働させるまでのプロセス全体にかかった時間であるという点で、MTTRと異なっています。

平均故障間隔(MTBF)

MTBFは、障害が発生する頻度を測定します。この指標は、ある障害が解決してから次の障害が発生するまでの平均時間を表すため、新たな障害が発生するまでの間隔を予測するのに役立ちます。このメトリクスは汎用性が高く、個々のコンポーネントにもシステム全体にも適用できるため、システム全体の信頼性とパフォーマンスに関するインサイトを得られます。MTBFはMTTRとともに、システムの稼働時間を判断する上で重要な役割を果たします。MTTRは、故障後にシステムをどれだけ早く復旧できるかを評価する指標ですが、MTTRを短く、MTBFを長くして理想的なシナリオを実現すれば、ダウンタイムを最小限に抑えて効率的に復旧できる能力を強調できます。

平均システムインシデント間隔(MTBSI)

MTBSIはMTBFとMTRSを足したもので、あるインシデントが検出されてから次のインシデントが発生するまでの平均時間を示します。これにより、長期にわたるシステムの安定性と運用の継続性を包括的に把握できます。

平均対応/分析時間(MTTA&A)

MTTAは、SOCチームがインシデントに対応して分析するのにかかった平均時間を測定した指標です。インシデントが検出された時点から、チームがその優先度、影響、および実行可能な解決策を認識し、適切に分析した時点までを測定します。

したがって、このメトリクスは、インシデント対応プロセスの効率性と有効性を評価するのに役立ちます。

MTTA&Aでは、インシデントが検出または報告された時点が起点となり、インシデント対応チームがインシデントを認識、評価、分析し、その範囲、影響、実行可能な修復作業を決定した時点が終点となります。このメトリクスは、インシデント対応プロセスの効率性と有効性を反映するという点で、非常に重要なものと言えます。

セキュリティインシデントの件数

このメトリクスは、特定の期間内に検出および報告されたセキュリティインシデントの件数を測定します。そのため、組織がセキュリティインシデントのパターンや傾向に関するインサイトを得るのに役立ちます。

たとえば、いくつかのインシデントが増加傾向にある場合は、既存のセキュリティコントロールを改善する必要があることを示している可能性があります。さらに、セキュリティインシデントの件数を追跡することで、頻度が高く注意が必要なインシデントのタイプを簡単に特定して、優先的に対応できます。

(インシデント管理について詳しくは、こちらをご覧ください。)

誤検知率(FPR)と見逃し率(FNR)

誤検知率(または偽陽性率)は、実際には脅威ではないにもかかわらず、サイバーセキュリティインシデントと誤って分類されたインシデントの割合を測定した指標です。誤検知率が高い場合、システムが誤ってアラートを生成する可能性が高くなります。

見逃し率(または偽陰性率)は、実際のサイバー脅威であるにもかかわらず、サイバー脅威ではないと誤って分類されたインシデントの割合です。見逃し率が高い場合、システムが実際のセキュリティ脅威を見逃す可能性が高くなります。

インシデントのコスト

このメトリクスを使用すると、組織はインシデントの直接的および間接的なコストを測定できます。

セキュリティとSOCメトリクスの改善

では、いくつかのSOCメトリクスを追跡したところ、その結果が望ましくないものだったとしましょう。メトリクスの改善に取り掛かるのは、まさにそのようなタイミングです。実際は、メトリクスは単なる出力結果に過ぎないため、メトリクスを改善するには運用を改善する必要があります。

では、さっそく見てみましょう。

MTTDの改善方法

問題を迅速に特定するために、強力な監視システムやアラートシステムを導入します。これらのツールは、関係する個人やチームにインシデントを通知し、包括的なインシデント情報を提供できるものでなければなりません。

さらに、下位レベルでインシデント対応が何も行われていない場合に、そのインシデントを上位レベルにエスカレーションできる機能を備えている必要もあります。

MTTRの改善方法

既知の問題、解決策、およびトラブルシューティングの手順を記録して、ドキュメントを改善します。これにより、SOCチームはインシデントを効率的に解決できるようになります。

MTTA&Aの改善方法

セキュリティインシデントの削減方法

FPRの改善方法

(脅威ハンティングについては、こちらをご覧ください。)

FNRの改善方法

インシデントに関連するコストの削減方法

インシデントの全体的なコストを削減するには、プロアクティブな監視、迅速なインシデント対応、および修復が重要になります。ウイルス対策ソフトウェア、厳格なアクセス制御、定期的なソフトウェアアップデートといった強力なセキュリティ対策を導入して、サイバーインシデントの発生を未然に防ぎましょう。

また、セキュリティ脆弱性評価の継続的な実施により、潜在的な脆弱性を特定して事前に修復することができます。

SOCの成果に関するまとめ

SOCメトリクスは、SOCチームがインシデント対応を含むセキュリティ運用の有効性、効率性、および全体的なパフォーマンスを評価するための測定可能な指標です。

この記事で説明したように、SOCメトリクスには複数のタイプが存在し、組織は自社の要件に合ったメトリクスを使用できます。

このブログはこちらの英語ブログの翻訳です。

関連記事

パッチだけでは防げない:SharePointの脆弱性の悪用とIISモジュール永続化の隠れた脅威
セキュリティ
18 分程度

パッチだけでは防げない:SharePointの脆弱性の悪用とIISモジュール永続化の隠れた脅威

2025年7月、サイバーセキュリティの世界で「最悪の事態」が発生しました。SharePointに存在する複数の重大な脆弱性が、IISモジュールを悪用した高度な永続化技術と結びつき、企業のセキュリティチームを悪夢のような状況に陥れたのです。
Splunk、Forrester Wave™の2025年第2四半期セキュリティアナリティクスプラットフォーム部門においてリーダーに選出
セキュリティ
2 分程度

Splunk、Forrester Wave™の2025年第2四半期セキュリティアナリティクスプラットフォーム部門においてリーダーに選出

Splunkは、Forrester Waveの2025年第2四半期セキュリティアナリティクスプラットフォーム部門においてリーダーに選出されました。
XDRとは?XDRの仕組みと必要とされる背景を解説
セキュリティ
6 分程度

XDRとは?XDRの仕組みと必要とされる背景を解説

サイバー攻撃の高度化を追いかけるようにセキュリティ対策も進化するなか、より効果的に対策するためのソリューションとして登場した「XDR」について、基本的な仕組みやメリット、ユースケースから既存セキュリティ製品との違いまで、詳しく解説します。