セキュリティオペレーションセンター(SOC)のアナリストには、常に大量のアラートを処理することが求められます。多くの場合、対応時間にも厳しい制約があります。
同時に、正確に調査し、明確に記録し、技術系と非技術系の双方の関係者に調査結果を伝えなければなりません。そこで、ChatGPTなどの生成AI(GenAI)ツールが役立ちます。
以下の表は、L1 SOCアナリストに役立つChatGPTプロンプト10個を一覧できるクイックリファレンスです。
これらのプロンプトはL1アナリスト向けですが、L2/L3アナリストや、一般的なインシデント対応(IR)業務をより深く理解したい人にも役立ちます。
機密データを公開AIツールに入力しないよう注意し、これらのプロンプトをAIエージェントに変えて、ワークフローの一部を自動化することも検討してください。
| プロンプト番号 | プロンプトの用途 | 役立つこと | SOCで重要な理由 |
|---|---|---|---|
| 1 | セキュリティアラートを要約する | アラートデータを要約し、非技術系の人にも分かる形に変換する。 | L1アナリストによるトリアージと、アラートの重要度の把握に役立つ。 |
| 2 | 生ログを分析する | ログ内の不審な活動、痕跡、パターンを特定する。 | ログデータの調査に役立つ。 |
| 3 | トリアージチェックリストを作成する | 既存のプレイブックがない場合に、段階的な調査ワークフローを構築する。 | L1アナリストが不慣れなアラートに対応するのに役立つ。 |
| 4 | ケースノートを下書きする | 簡単なメモを、整理されたチケット文書に変換する。 | メモの品質、引き継ぎ、監査可能性の向上に役立つ。 |
| 5 | エスカレーションの概要を書く | L2/L3アナリスト向けに簡潔なエスカレーション文を作成する。 | チケット情報についてのやり取りを減らすのに役立つ。 |
| 6 | フィッシングメールを分析する | 不審なメールを確認し、危険な兆候を見つける。 | アナリストによるフィッシングメールの脅威評価に役立つ。 |
| 7 | MITRE ATT&CKにマッピングする | 観測された挙動をTTPに対応付ける。 | L1アナリストが脅威の文脈や報告を改善するのに役立つ。 |
| 8 | 脅威ハンティングのアイデアを生成する | 仮説や、追加でハンティングすべき経路を提案する。 | 脅威ハンティングに不慣れなL1/L2アナリストに役立つ。 |
| 9 | SIEMの検知を改善する | 検知ロジック、チューニング案、誤検知に関する考慮事項を提案する。 | 検知範囲の整備を支援するのに役立つ。 |
| 10 | エグゼクティブサマリーを書く | 技術的な調査結果をビジネス向けの言葉に変換する。 | インシデント情報を経営陣や関係者に明確に伝えるのに役立つ。 |
適切に利用すれば、ChatGPTのような生成AIツールは、アラートの要約、ログ内の不審なパターンの特定、チケットメモの下書き、技術的な調査結果のビジネス向け表現への変換といった反復作業を高速化し、SOCアナリストを支援できます。
ただし、生成AIやAIエージェントが人間の判断を完全に置き換えるべきではありません。むしろ、アナリストが情報をより適切に整理し、反復的な記述や解釈に費やす時間を減らせるようにする、作業能力を高める手段として機能させるべきです。
以下のプロンプトは、SOCアナリストが日々の運用ワークフローの一部としてChatGPTを活用できるよう設計されています。
1. セキュリティアラートを要約する
セキュリティツールが生成する検知情報には、ベンダー固有の表現、プロセスの詳細、メタデータ、挙動の説明などが大量に含まれていることが多く、トリアージを遅らせる可能性があります。特に、経験の浅いアナリストにとっては大きな負担です。
プロンプト:
以下のセキュリティアラートデータを、L1 SOCアナリスト向けに平易な言葉で要約してください。何が起きたのか、なぜ重要なのか、考えられる重大度、最初に行うべき調査手順3つを含めてください:[アラート/ログ/EDR検知を貼り付け]
この種のプロンプトは、生のアラートデータを読みやすい説明に変換するのに役立ちます。
L1アナリストがすべてのフィールドや技術用語を手作業で読み解く代わりに、ChatGPTはアラートが何を示しているのか、なぜ重要なのかを説明する簡潔な要約を作成できます。
2. 不審な活動がないか生ログを分析する
このログデータを手作業で確認するには時間がかかることがあります。特に、パターンが無害なのか、悪意のある可能性があるのかを見極めようとする場合はなおさらです。
プロンプト:
以下のログを分析し、不審な活動、注目すべき痕跡、攻撃者の可能性のある挙動、推奨される次の調査手順を特定してください:[ログデータを貼り付け/添付]
このプロンプトは、通常とは異なる認証試行、繰り返される失敗、奇妙なプロセス起動、不審なドメイン、通常とは異なる地理的アクセス、コマンド&コントロール(C2)活動の兆候などをL1アナリストが特定するのに役立ちます。
アナリストによる出力の検証は必要ですが、ChatGPTやAIエージェントは初期レビューの時間を短縮し、アナリストを正しい方向へ導くのに役立ちます。
3. アラートのトリアージチェックリストを作成する
既存のインシデント対応プレイブックがない場合、ChatGPTはL1アナリストが不慣れなアラートに対して、より一貫性のある再現可能な調査プロセスで対応できるよう支援します。
プロンプト:
経験豊富なL1 SOCアナリストとして振る舞ってください。このアラートに基づき、従うべき段階的なトリアージチェックリストを作成してください。検証すべきこと、収集すべき証拠、エスカレーションのタイミングを含めてください:[アラートの詳細を貼り付け/添付]
このプロンプトは、次のような不審なPowerShell活動、Impossible Travelアラート、フィッシング、通常とは異なる外向きトラフィックなどのアラートに対して、調査の構造化された出発点を示すため、L1アナリストに役立ちます。
4. プロフェッショナルなケースノートやチケット更新を下書きする
文書化はSOC業務の中核です。アナリストには、何を調査したのか、どの証拠を確認したのか、どのような対応を取ったのか、現在のステータスはどうなっているのかを説明する、明確なチケットメモの作成が求められます。
文書化が不十分だと、引き継ぎが難しくなり、エスカレーション時や、その後の詳細なインシデントレビューで混乱を招く可能性があります。
プロンプト:
以下の調査詳細に基づいて、プロフェッショナルなSOCケースノートを書いてください。簡潔で明確にし、インシデントチケットに適した内容にしてください。調査結果、実施した対応、現在のステータスを含めてください:[メモを貼り付け/添付]
このプロンプトは、簡単なメモを、より整理されたプロフェッショナルなケース文書に変えるのに役立ちます。ケース対応の一貫性を高め、特に複数のチケットを同時に扱っている場合の時間短縮にもつながります。
5. Tier 2またはインシデント対応チーム向けのエスカレーションメッセージを下書きする
すべてのアラートを初期トリアージの段階で解決できるわけではありません。L1アナリストが、認証情報の侵害の可能性、マルウェアの実行、不審な管理者活動、ランサムウェア活動などを特定した場合、迅速かつ明確にエスカレーションする必要があります。
プロンプト:
以下のアラートと調査結果に基づき、L2/L3アナリスト向けの簡潔なエスカレーションメッセージを下書きしてください。観測された内容、懸念される理由、すでに検証済みの事項、推奨される次の対応を含めてください:[調査結果を貼り付け/添付]
これにより、L1アナリストは余分な言葉で重要な詳細を埋もれさせることなく、情報を伝えられます。チケットのエスカレーションにおける適切なコミュニケーションは、やり取りを減らし、次のチームメンバーが効率的に調査を引き継ぎやすくするはずです。
6. フィッシングの疑いがあるメールを分析する
フィッシングはよくある問題であり、メッセージが悪意のあるものか、単なるスパムなのかを判断するには、アナリストがメール本文、送信者情報、ヘッダー、リンク、ソーシャルエンジニアリングの兆候を評価する必要があります。
プロンプト:
このフィッシングの疑いがあるメールを分析し、危険な兆候、攻撃者が用いた可能性のある戦術、不審な痕跡、推奨される対応を特定してください。認証情報の窃取、マルウェアの配布、ビジネスメール詐欺、単なるスパムのいずれに見えるかも含めてください:[メールヘッダー/本文/URLを貼り付け/添付]
このプロンプトは、L1アナリストがなりすましの兆候、不審なドメイン、緊急性を煽る表現、偽装の手口、添付ファイルのリスク、悪意のある可能性があるリンクを特定するのに役立ちます。また、経験の浅いアナリストがフィッシング攻撃の構成をより深く理解するのにも役立ちます。
7. MITRE ATT&CKフレームワークに活動をマッピングする
MITRE ATT&CKフレームワークは、脅威アクターの戦術、技術、手順(TTP)を分類するために使われます。L1アナリストは、不審な活動がより広い攻撃ライフサイクルのどこに当てはまるのかを理解する必要があることが多くあります。
プロンプト:
以下の観測された活動を、考えられるMITRE ATT&CKの戦術と技術にマッピングしてください。それぞれのマッピングが適切な理由と、確認に役立つ追加の証拠を説明してください:[調査結果またはイベント概要を貼り付け]
これにより、L1アナリストはアラートを単独で捉えるのではなく、攻撃者の挙動をより戦略的に考えられるようになります。また、報告の品質、脅威ハンティング、他チームとのコミュニケーションの改善にもつながります。
8. 脅威ハンティングのアイデアを作成する
SOCアナリストの業務は、アラートへの受動的な対応に限られません。より成熟した環境では、侵害の痕跡(IOC)に基づき、侵害の兆候を積極的にハンティングすることがアナリストに求められる場合がよくあります。
一方、脅威ハンティングは従来、より上位のアナリストが行うものでしたが、SOCでAIエージェントを利用することで、L1アナリストが脅威ハンティングや、より高度な脅威インテリジェンス活動のスキルを高める余地が生まれています。
プロンプト:
このアラートまたは不審な挙動に基づき、脅威ハンティングの仮説を10個提案し、さらに調査するために使用すべきデータソースやクエリを示してください:[アラート、IOC、または挙動を貼り付け/添付]
この種のプロンプトは、L1アナリストが単独の検知を、環境全体を対象とするより幅広いハンティング活動へと発展させるのに役立ちます。
例えば、あるホストで不審なPowerShellコマンドが確認された場合、AIはエンドポイント、認証、プロキシ、DNSログの中から、他の場所で同様の実行を探す方法を提案できます。
9. SIEM検知のアイデアを改善または作成する
すべてのL1 SOCアナリストが正式に検知エンジニアリングチームに所属しているわけではありませんが、インシデントを調査する中で、制御上のギャップを特定するアナリストもいます。
ChatGPTのようなAIツールは、不審な挙動をより優れた検知ロジックに変換する方法をアナリストが検討するのに役立ちます。
プロンプト:
以下の不審な挙動に対するSIEM検知を作成または改善するのを手伝ってください。検知ロジックのアイデア、監視すべき主要フィールド、誤検知に関する考慮事項、チューニングの推奨事項を含めてください:[活動を説明]
これは、ブルートフォース活動、不審なPowerShellの使用、権限昇格、通常とは異なるサービスの作成、ラテラルムーブメント、または異常な認証パターンの検知に関するアイデアを構築する際に役立ちます。
また、L1アナリストがアラートに対応するだけでなく、可視性を高め、検知をチューニングする防御側の担当者のように考えるのにも役立ちます。
10. 経営層向けにインシデントの概要を書く
SOCで見過ごされがちなスキルの1つが、コミュニケーションです。
アナリストは、マネージャー、コンプライアンスチーム、法務チーム、経営層など、技術に精通していない関係者にインシデントを説明するよう求められることがよくあります。アナリストには通じる技術用語でも、ビジネス部門の関係者には分かりにくく、役に立たない場合があります。
プロンプト:
以下の調査詳細に基づき、マネージャーまたは経営層向けの、技術に詳しくない読者でも理解できるインシデント概要を書いてください。難解な技術用語は使わず、何が起きたのか、ビジネスへの影響、現在のステータス、推奨される次のステップを説明してください:[インシデントの詳細を貼り付け/添付]
このプロンプトは、技術的な調査結果をビジネス向けの言葉に置き換える練習に役立ちます。インシデントは単なる技術的な出来事ではなく、運用、財務、評判、コンプライアンスにも影響することが多いため、これは重要なスキルです。
重要な注意:機密データを公開AIツールに貼り付けない
ChatGPTのようなツールはSOCのワークフローに役立ちますが、責任を持って使用する必要があります。
SOCアナリストは、組織がその利用を明示的に承認していない限り、機密、秘密、規制対象、または社内/専有のセキュリティデータを公開AIツールに決して貼り付けてはなりません。
承認されていない公開AIシステムに貼り付けてはならないデータの例には、次のようなものがあります。
- 顧客または従業員の個人データ
- 認証情報または秘密情報
- 内部IPアドレスまたは資産インベントリ
- 専有のログ
- 機密性の高いインシデントの詳細
- 規制対象または機密扱いの情報
- 特定可能なシステムまたはユーザーデータを含む社内調査メモ
より安全な方法は、AIを使用する前に情報をサニタイズまたは編集することです。
これには、ユーザー名、ホスト名、ドメイン、メールアドレス、IPアドレス、社内システムに関連付けられたファイルハッシュ、その他、組織やそのユーザーを特定される可能性のある情報を削除することなどが含まれます。
理想的には、SOCチームは組織の承認済みのエンタープライズAIツールのみを使用すべきです。これらのツールは、組織の法務、プライバシー、セキュリティ要件に適合しています。
要点
ChatGPTやその他のAIツールは、適切に使用すれば、SOCアナリストにとって実用的な生産性向上ツールになります。
アナリストは、セキュリティ情報の要約、構造化、文書化、解釈、伝達をより効率的に行えるようになり、反復的な作業を減らし、一貫性を高め、検知エンジニアリング、脅威ハンティング、脅威インテリジェンスにより多くの時間を割けるようになります。
ただし、SOCにおけるAIの価値は、その使い方に左右されます。アナリストは引き続き調査結果を検証し、批判的思考を働かせ、社内の手順やプレイブックに従う必要があります。
AIは作業を迅速化できますが、人間に完全に取って代わるべきではありません。
効率化を目指すL1 SOCアナリストにとって、これらのプロンプトはAIを日々のワークフローに取り入れるための実践的な出発点となります。

