AI Robots

Prophet Security、プリンシパル・セールス・エンジニア、リッチ・パーキンス著

貴社のセキュリティ費用は6年間で約2倍に増加しました。調査や対応に要する時間は短縮されていません。CFO(最高財務責任者)は、ビジネスにとって重要な指標は変わらないのに、なぜセキュリティの人数は増え続けているのかと尋ねています。

SOCの下にあるアーキテクチャが原因です。チームではありません。ツールへの投資でもない。採用経路でもない。あなたのプログラムが受け継いできた運用モデルは、5年前にビジネスが生産していた量での人間主導のアラート・トリアージを想定していました。

これは、アナリストを増やしてもギャップが埋まらない理由、代わりにモデルを修正すると何が変わるか、AI SOCの評価を形作るべき具体的な制限と質問についての記事です。コーヒー1杯を飲み干すのにかかる時間で、自分のプログラムで実行できる4つの質問による診断も含まれている。

業界が認めたくない数学

Google Mandiantの最近のM-Trendsレポートでは、世界の滞留時間の中央値は14日となっている。同レポートによると、2025年には、最初のアクセスからセカンダリー・スレットグループに転送されるまでの「ハンドオフ」ウィンドウはわずか22秒に減少し、2022年の8時間から95%減少するという。クラウドストライクの2026年版グローバル脅威レポートも同様の傾向を示しており、最初のアクセスから流出までの平均流出時間は29分にまで減少している。

IBMの最新のCost of a Data Breachリサーチでは、2025年の情報漏えいを特定し、封じ込めるまでの平均時間は241日、平均コストは488万ドルとしている。これは、情報漏えいを特定し、封じ込めるまでの時間が281日だった2020年から16%減少したことになる。この数字は、セキュリティ対策費が5年間でおよそ2倍になったにもかかわらず、セキュリティ対策費から想像されるようなペースで改善されたわけではなく、「ブレイクアウト」または「ハンドオフ」ウィンドウの短縮にも追いついていない。

これは、守備側を脅して次の誇大広告を追わせるための枠組みではない。これが現実なのだ。資金が投入され、複雑化しても、検知から調査、封じ込めまでの曲線はほとんど動かない。

SOCチームはすでに明らかな効率化を図っている。重要度を階層化する。既知の良性アラートクラスを自動クローズする。ノイズの多い検知ルールを抑制する。調整する。ルーティングする。問題はそこではない。

問題なのは、そのような作業をすべて行った後でも、実際の調査のために人間の手に渡る量が、人間が必要な深さで調査できる量を超えていることだ。SOCのキューがいかに違反であるかについては、電子ブックにまとめてありますので、こちらからダウンロードできます。

私が携わった導入事例では、人間のトリアージにかかるティアリング後のボリュームは、通常1日あたり120から150アラートの範囲に収まります。調査1件あたり文書化を含めて20分とすると、アナリストの作業時間は1日あたり40~50時間になります。5~10人のアナリストで構成されるSOCチームは、営業時間内にこの範囲の上位をカバーすることができ、残りのキューは次のシフト、次の日、またはそれ以降に残すことができます。

このギャップは、人員を増やしても埋まらない。業務に必要な深さで、ティアリング後のボリュームの100%を調査できるほどのアナリストを雇うことはできない。カバレッジを向上させるために雇用することはできる。しかし、モデルチェンジのために採用することはできない。

キューは違反である:アラート・バックログが真のセキュリティの失敗である理由

ほとんどの情報漏えいは、重要度の高いアラートを発することはない。その代わりに、最初の兆候は、人間がクリアできないキューに埋もれてしまう低重度のアラートに現れる。

Prophet Securityのこの電子書籍では、アラートバックログが実際の攻撃対象である理由と、AIがすべてのアラートを調査することで何が変わるかを説明しています。

電子ブックをダウンロードする

自社のSOCで実行できる診断

先に進む前に、以下の4つの質問をあなたのプログラムで実行してください。正直に答えてください。その答えは、どんなベンダーの売り込みよりも確実に、あなたのSOCのキャパシティに関する盲点をマッピングしてくれます。

1.定義した調査しきい値を超えるアラートのうち、前四半期にチームが実際に調査した割合は?90%未満であれば、カバレッジ・ギャップがあり、それが真のリスクを隠していることになります。このギャップが存在するのは、作業の流れのせいであり、誰かがボールを落としているからではありません。人員を増やしてもギャップは埋まらない。

2.過去12ヶ月の間に、カバレッジを置き換えるためのエンジニアリング・チケットなしで、あなたのチームはいくつの検出ルールを抑制しただろうか?ノイズの多いルールを抑制することは健全なチューニングである。見ていたものを置き換えるためのエンジニアリングのフォローアップなしに抑制することは、負債である。文書化されていない抑制は、あなたが監視するのをやめた攻撃サーフェスであり、これらのルールが捕捉するように設計されていた脅威は、あなたが無効にしたからといってなくなるわけではない。

3.3. 昨年のシニアアナリストの離職率と、後任者が生産的な貢献をするようになるまで に要した期間を教えてください。離職率が15%を超えていたり、離職期間が6カ月を超えていたりする場合、あなたの組織は脆弱です。業務に影響を与えるまで、あと一人の辞令が必要です。部族的な知識が流出することは、ほとんどのプログラムでは改善策を持たない単一障害点である。

4.もし明日、アラート件数が2倍になったら、あなたのチームが最初にやめることは何ですか?正直な答えは、すでに水面下にあるプログラムの一部である。あなたが最初に切り捨てるものは、現在一縷の望みをかけて持ちこたえているものだ。そこにオペレーティング・モデルの話を集中させるべきだ。

これらの答えのうち3つ以上が気になるようであれば、生産的な会話は雇用を越えて別の問題に移る。

モデルが修正されると何が変わるか

真の進歩を遂げているチームは、アナリストを増員しているわけではない。人間が行うべき仕事を変えているのだ。

従業員8,500人の多角経営メーカーであるJBポインデクスター社は、2025年にプロフェットAIを導入した。最初の60日間で4,407件の調査を行い、平均調査時間は4分以下だった。

これはMandiantの業界中央値(滞留時間:日単位)に対して、1日あたり73件の調査を行ったことになる。この導入により、彼らのチームにはおよそ1,469時間のアナリスト時間が戻り、これは完全な年率換算で6.3アナリスト年分の調査能力に相当します。

同社のCISOであるジョン・バロー氏は、この結果を「より速く、より集中的に、人員を増やすことなく拡張できるようになった」と表現した。

この一文にある業務モデルの転換こそが重要なのだ。”人員を増やした “のではない。”既存の従業員をより働かせた “のでもない。もはや同じ人数は必要ないのだ。

SOC AI human

Cabinetworksは33日間で3,200件のアラートをProphet AIにかけた。人間にエスカレーションされたのは6件だった。その主な理由は、アナリストのピボットクエリのためだけにSIEMに取り込まれていた生のEDRとIDのテレメトリをインジェストして保存する必要がなくなったことである。

AIがソースシステムに対して直接ピボットを処理するようになると、インジェスト層はオプションになります。削減される項目は明白なものではなく、ほとんどのチームはAI SOCツールを評価する際に、その二次的な削減をモデル化していません。そうすべきです。7桁台のエンタープライズSIEM契約を実行しているプログラムでは、二次的な節約はAIプラットフォーム自体のコストを上回ることがよくあります。

注目すべき第二の成果:キューがクリアになると、チームは低・中重度のアラートを無視する必要がなくなる。ほとんどのSOCは、カバレッジ・ギャップが重要であることをセキュリティ・リーダーが認識している場合でも、キャパシティ・プレッシャーの下で、これらのクラスの調査を黙認しています。中程度の重大度のアラートは、中程度だから危険なのではありません。

クリティカル・レベルのノイズにチームが埋もれている間に、本当の攻撃者が潜伏しているから危険なのです。中層と低層を調査範囲に戻すことは、ほとんどのチームが望んでいるカバレッジのシフトであるが、リソースを確保できるチームはほとんどない。

すべての導入において、定常状態に達するまでに2~4週間の集中的なチューニングが必要である。

CISOの資金調達方法

CISOがベンダーのコンテンツを読みながら精神的に書いているのは、予算要求である。この予算はどこから出るのだろうか?

CISOの政治的難易度の高い順に、私が見てきた3つのパターンが有効だ。

その1:未承認の人員予算。 最もクリーンな資金調達方法だ。チームには承認済み、あるいは申請中の人員枠があり、プログラムではその枠が埋まっていないため、AIプラットフォームがその雇用の必要性を代替する。ティア2アナリストのフル装備コストは、市場や年功序列にもよるが、通常18万ドルから30万ドルである。

JBポインデクスターのパターンがここに当てはまる。即座に人員を増やすことなく規模を拡大する」というフレーミングは、「次の採用を承認する代わりに、こうしている」という調達の言葉だ。

パス2:SIEMのコスト削減。チームがSIEMを調査のピボットワークスペース(生のEDRテレメトリ、IDログ、ネットワークデータ)として使用しており、AIプラットフォームがこれらのピボットデータを引き継ぐ場合、SIEMのインジェストとストレージ層はオプションになります。

キャビネットワークスのパターン。SIEMのインジェストによるコスト削減はボリュームに大きく依存しますが、調査テレメトリが主な原動力である場合、SIEMの総コストの30~60パーセントを占めるのが一般的です。

6桁または7桁半ばのSIEM契約を実行しているプログラムでは、この資金経路でAIプラットフォームを完全にカバーし、節約分を残すことができます。タイミングが重要なので、評価を始める前に SIEM の更新サイクルの日付を確認してください。

パス3:ツールの置き換え。政治的に最も難しい戦いだ。既存のSOAR、既存のケース管理ワークフロー、または既存のマネージドサービスを置き換える。一般化するには、その節約効果はあまりに多岐にわたるが、置き換えは、置き換えられたツールの所有者が誰であれ、社内の反対を引き起こす。調達の決定ではなく、6ヶ月の変更管理プロジェクトとして計画する。

ほとんどのプログラムは、1つ目と2つ目を組み合わせて資金を調達することになる。パス3は、1年目の話ではなく、2年目の話である。

人間がまだリードする必要があるところ

私はAI SOCに賛成だ。私はある企業で働いている。だから、私がAIが適切なツールでないところを話したら、真摯に受け止めてほしい。私が人間をリードし続けることを推奨する3つのカテゴリーがある。

インサイダー脅威の調査では、シグナルはログではなく人間の文脈の中にある。AIは、異常なファイルの移動、個人クラウドへの流出、機密レポジトリの時間外プルなど、テレメトリにシグナルがあるDLP型のインサイダー脅威対策では問題なく機能する。AIが苦戦するのは、決定的なシグナルがログにない、より困難なサブセットだ。

月曜日に始まったPIP。マネージャーが2週間前に交わした会話。契約が金曜日に終了する請負業者。AIにはそのような文脈はない。人間にはある。

正しい設計は、仕事をきれいに分割する:AIが遠隔測定レイヤーを処理し、あなたのチームが人間コンテクスト・レイヤーを処理する。1つのツールにその両方を求めるのは、こうした調査が破綻する原因だ。

トレーニング・データに類似性のない、斬新なTTP。AIの調査は基本的に、過去の事例に対するパターンマッチングである。その定義上、見たこともないような攻撃には最も弱い。シニア・スレット・ハンターは、カタログのどこにも一致しないアラートで稼いでいるのだ。その作業を外注してはいけません。

高度に規制された環境では、データレジデンシールールによってアラートテレメトリの保存場所が決まります。コンプライアンス体制がメタデータを特定のクラウドや国から出させない場合、ほとんどのAI SOCプラットフォーム(Prophet AIを含む)は、適合させるために実際のアーキテクチャ作業が必要となる。中には全くフィットしないものもある。どのベンダーもスライドでその懸念を払拭することはできない。

AI SOCツールを評価しているのであれば、ベンダーにそのツールがどこで失敗しているのか正確に尋ねてほしい。ベンダーが答えを用意していなければ、それが答えだ。

バイヤーが必ず尋ねる3つの質問

ほとんどすべての評価で出てくる3つの質問は、直接的な答えに値する。

AIが間違ったらどうなるのか?Prophet AIは全ての調査ステップを記録している。全ての質問、全てのクエリ、全ての証拠、評決に至った理由。評決が間違っていた場合、推論の連鎖はどこで間違っていたかを正確に示し、あなたのチームは同じ間違いを繰り返さないようにガイダンスに修正をエンコードすることができます。

この監査証跡は、ほとんどのアナリストが今日のキュープレッシャーの下で書く3文のケースノートとは異なるものであり、ベンダーのコンテンツが一般的に認識している以上に重要である。

規制当局は、AI主導のセキュリティ決定について質問し始めている。取締役会は、SOCが何を調査し、なぜ調査したのかについて、擁護可能な文書化を求めている。証拠チェーンがデフォルトで完全であれば、インシデント発生後のレビューが容易になる。監査証跡は機能ではありません。監査人や取締役会が尋ねてきたときに、自分の席を確保するためのものなのだ。

検出エンジニアリングはどうなるのか?これは上級実務者が最初に尋ねる質問であり、正しい質問だ。AIが調査を担当するようになると、アナリストがノイズの多い検出をキャッチして調整するという自然なフィードバック・ループが失われるのではないかと心配するかもしれない。正直に答えれば、その作業は明確に上流に移動する。

ノイズを発見するために手作業によるトリアージに頼るのではなく、検知エンジニアはAIの包括的な調査データを大規模なフィードバック・ループとして使用し、アラートを抑制することから、AIにより優れたコンテキストを装備させることに重点を移すのです。

このような上流工程を実現するために、検知エンジニアリングは、アラートとアラートの間に挟まれた突発的な活動から、AIによってトリアージの時間が解放された上級アナリストが所有する予定調和的な規律へと移行する。このシフトの運用に失敗したチームは、時間の経過とともに検知の質が低下していくのを目の当たりにする。うまく運用できているチームでは、意図的かつ献身的な集中力をもってエンジニアリングが行われるため、検知品質は向上している。

購買委員会はどのように見えるか?AI SOCプラットフォームはセキュリティ・オペレーションに関わるが、調達に関する会話には、IT(統合とアイデンティティ)、コンプライアンス(データの取り扱いと監査態勢)、法務(データ処理契約とAI固有の契約条項)、調達(ベンダーのリスク・レビュー)が含まれることが多い。

早めに計画を立てよう。AI SOCをセキュリティチームの決定事項として押し通そうとするプログラムでは、4週目にコンプライアンスがデータフローに関する疑問を発見し、6週間の遅れに見舞われることが多い。評価の開始時にコンプライアンスと法務を導入するプログラムでは、通常、半分の期間で完了する。

ベンダーリスクに関する質問

AI SOCベンダーが買収されたり、事業転換したり、倒産したりした場合、プログラムはどうなるのか。3年間の調達サイクルは、多くのベンダー戦略よりも長持ちする。

契約前にAI SOCベンダーに確認する価値のある3つのこと。

第一に、データの可搬性:調査履歴、ガイダンス設定、検知ロジックをベンダー変更に耐えられる形式でエクスポートできるか。

第二に、ランブックの独立性:あなたがエンコードした人間が読めるガイダンス・ルールは、このベンダー固有のものですか、それともあなたのチームが他の場所で再構築できるSOCロジックを文書化したものですか?

第三に、契約の継続性:買収や事業縮小の際、サービス義務、データの取り扱い、サポートはどうなるのか?

この3つ目が、真面目なベンダーとそれ以外のベンダーを分ける傾向にある。最初の2つについては、ほとんどのベンダーが答えることができる。しかし、3つ目については、事前準備なしに明確に答えられるベンダーはほとんどいない。

最後に

Prophet Securityのエージェント型AI SOCプラットフォームは、重要度に関わらず全てのアラートボリュームにおいて、専門アナリストのテクニックをマシンスピードで運用し、一貫して明確なトリアージキューを確保し、脅威を先制的に無力化します。

この記事で紹介した4つの診断の質問に対するあなたの正直な答えが気になるなら、次の会話はAI SOCが答えかどうかではありません。もしトリアージ・キューに追われていなかったら、シニア・アナリストは火曜日の朝をどう過ごすかということだ。

それが運用モデルの問題だ。それをProphet Securityで解決しようが、他の誰かが解決しようが、アーキテクチャを変える必要がある。機械が生成するボリュームでトリアージするためにアナリストを増員することは、2018年にはうまくいった戦略だ。2022年以降、その計算は機能していない。

アーキテクチャーを変更するチームは、来年、取締役会と異なる話をすることになるだろう。そうでないチームは、昨年と同じような会話をすることになるだろう。

あなたがしたい会話を選んでください。

もし貴社のSOCがアラートの過負荷や長い調査時間を抱えているのであれば、プロフェットAIが実際にどのようなものかをお見せできれば幸いです。デモをご請求いただくか、直接お問い合わせください。


Rich PerkinsはProphet Securityのプリンシパルセールスエンジニアです。rich.perkins@prophetsecurity.aiまたはLinkedInでご連絡ください。

主催・執筆:Prophet Security.