21世紀のデータ損失、データ侵害、データ窃盗との終わりなき戦いの中で、世界中の組織は脅威からデータを安全に守ろうと、さまざまなサイバーセキュリティのソリューション、サービス、ソフトウェアを導入してきた。
その1つが行動分析、より具体的にはユーザーおよびエンティティ行動分析(UEBA)だ。UEBAはアルゴリズムと機械学習を活用し、特定のネットワーク内のユーザーだけでなく、そのネットワークを構成するルーター、サーバー、エンドポイントについても異常な挙動を追跡する。UEBAは以前から成長を続けており、2022 Market Data Forecastのレポートは、世界市場規模が2019年の8億9070万ドルから2025年までに11億ドルへ拡大すると予測している。UEBAはSIEMのような主要なサイバーセキュリティ製品やSIEMやEDRの機能としても採用が進んでおり、単独市場の数字だけでは捉えきれない形でも成長している。
これらの数字がどれほど印象的でも、UEBAがサイバーセキュリティの脅威を阻止するという約束どおりに実際に機能するのかという問いには答えていない。さらに、サイバーセキュリティにおける他の行動分析手法はどうだろうか。どれほどの効果があるのだろうか。今回は、こうした疑問のいくつかに答えていきたい。
自社に最適なUEBAソリューションをお探しですか? 2022年版ユーザーおよびエンティティ行動分析(UEBA)ツールのベスト製品をチェック
行動分析とは?
その名称から心理学や社会学の分析を連想するかもしれないが、行動分析の起源は学術界ではなく、ビジネスと統計の世界にある。行動分析は本質的にはビジネス分析の一分野であり、意思決定に役立つ洞察を得るために、過去のビジネス成果を反復的に調査するものだ。
この種の調査を行う方法は数多くある。直接の競合他社の業績を調べたり、予測分析を使って業界の未来を見通したり、従業員の業績を分析してその情報に基づき最適化の判断を下したりするなど、最終的な目的はデータを取り込み、より十分な情報に基づく意思決定に活用することにある。
行動分析は特に、機械学習とビッグデータ分析を組み合わせ、ユーザーの行動データを取り込んで、そこから傾向、異常、パターンを特定する。ここでいう「ユーザー」とは、従業員、顧客、あるいはパターンを生み出すほど定期的に自社や自社のデータと直接やり取りするあらゆる人を指す。
行動分析の一般的な利用例は、eコマースやメディアのプラットフォームだ。視聴履歴に基づいて次に見る作品を推薦するNetflixのアルゴリズムから、GrubHubやDoorDashのような料理宅配プラットフォームが注文履歴に基づいて特定のレストランの割引を提示する仕組みまで、企業がプラットフォーム上の過去の活動を活用して洞察や予測を生み出し、自社での支出を促す方法は数多くある。
サイバーセキュリティで機械学習がほかに何をしているのか気になりますか? ハイパーオートメーションとサイバーセキュリティの未来
サイバーセキュリティで行動分析を使う理由
もちろん、データの収集と分析はサイバーセキュリティにも役立つ。情報は、データ侵害、情報漏えい、データ損失に対抗する際に、ユーザーや企業が持つ最も強力なツールの1つだ。
さらに、行動分析は多くの組織のサイバーセキュリティ計画の目標にも適している。物理世界の犯罪者と同様、サイバー犯罪者は領域に侵入する際、最も抵抗の少ない経路を探す傾向がある。サイバーセキュリティの世界では、その経路は一貫して人的要素、特にサイバー犯罪者が計画を実行できる十分なアクセス権限や認証情報を持つユーザーアカウントであることが示されてきた。
2020年の調査によると、Ponemon Instituteが実施しIBM Securityが後援したこの調査で「悪意あるインシデント」と呼ばれるものの40%は、従業員の認証情報の窃取・侵害、またはクラウドの設定ミスが原因だった。侵害された従業員アカウントのログイン情報は、企業にとって最もコストの高い侵入経路でもあった。この調査によれば、悪意あるインシデント1件の平均コストは386万ドルだったが、認証情報の窃取が関係する場合、その額は477万ドルに跳ね上がった。
ユーザーの行動に加え、サーバーやルーターなどネットワークの他の部分における異常も追跡することで、企業はデータ侵害が発生する前に阻止し、事業に数百万ドルの損失が生じるのを防げる可能性が高まる。これはCynet、IBM、Splunk、MicrosoftなどUEBA分野の有力企業がよく掲げる売り文句の一部だが、他のサイバーセキュリティ製品と同様、この技術も完全ではない。
UEBAは本当に機能するのか?
多くの企業は、自社のUEBA製品を「正確」だと宣伝している。これは、分類目的でAIアルゴリズムを利用するソフトウェアではよくあることだ。例えば、UEBAソリューションが1日に10件の異常を検知し、そのうち1件でもサイバーセキュリティの脅威だと判明すれば、そのソリューションは潜在的な脅威を正確に予測できると説明できる。正確性は極めて重要だが、機械学習の成功に必要な指標はそれだけではない。モデルが偽陽性ではなく真陽性をどの程度の頻度で特定するかを示す適合率も、同じくらい重要だ。
UEBAでは、偽陰性、より正確には偽陰性の少なさが、最も重要な指標であることが多い。偽陽性を多数出すこと(不正確であること)は、偽陰性を見逃して事業に数百万ドルの損失を生じさせるより、しばしば望ましい。では、UEBAは偽陰性の回避にどれほど優れているのか。短く答えれば、「複雑だ」となる。
2019年、Southern Methodist Universityの研究者は、ネットワークトラフィックに行動分析アルゴリズムを適用して調査を実施し、DDoS攻撃を検知した。調査結果では、アルゴリズムの性能は種類によって大きく異なった。検討対象となったアルゴリズムの中で最も正確だったのはRandom Forestで、正確度と適合率のいずれも99%を記録した。一方、Naive Bayesの正確度は26%、適合率は66%にとどまった。
検知対象となる異常の種類も性能に影響した。ほとんどのアルゴリズムはHULK DDoSツールに対して良好に機能したが、ボットが生成したDDoS攻撃を正確に特定できたものは1つもなかった。ただし、これは研究者が利用できたボット攻撃のサンプル数が少なかったことも一因かもしれない。
2018年の論文では、Institute of Electrical and Electronics Engineers(IEEE)がUEBAの具体的な欠点を指摘している。
「UEBAに機械学習を適用することのマイナス面は、機械学習全般が抱える欠点と同じだ。機械学習は、特権ユーザー、開発者、知識の豊富な内部関係者への対応に限界がある。こうしたユーザーは、職務上、不規則な行動を取ることが多いため、特殊な状況にある。そのため、アルゴリズムのベースラインを統計分析によって作成することが難しくなる。もう1つの欠点は、UEBAが長期的で巧妙な『ロー・アンド・スロー』攻撃を示せないことだ。こうした攻撃は日々の影響がなく、存在しないかのようになるからである」
つまり、他の機械学習ベースのソリューションと同様、UEBAは、取り組むタスクが単純で予測しやすく、識別しやすいパターンを持つ場合に最も力を発揮する。開発者や幹部、対象分野の専門家のように、予測しにくいパターンで業務を行う必要があるユーザーに対しては、UEBAの対応はより困難になる。
イスラエルのサイバーセキュリティ企業RevealSecurityの共同創業者兼CTOであるDavid Movshovitz氏は、eSecurity Planetに次のように語った。
「従来型のUEBAでは、各操作をそれ自体として見ようとする。『送信するメールの平均数』のような統計量を学習しようとする。しかし、この平均は数学的な量ではあっても、実際の行動という観点では意味を持たない。例を挙げよう。CTOとしての私について考えてみる。プレゼンテーションの準備で忙しい日には、メールはごく少なく、主にMicrosoft Officeを使って作業する。別の日には、製品のバグに取り組んでいるため、メールはほとんどせず、ファイルにも触れず、システムやログの分析だけを行う……」
ただし、Movshovitz氏はUEBAを退け、同社独自の行動分析製品を支持している点には注意が必要だ。同社によると、この製品は「ユーザージャーニー」と呼ぶものを構築することで、サイバーセキュリティの脅威をより正確に追跡する。ユーザージャーニーは基本的に、ユーザーの行動の連続性を追跡し、潜在的なサイバーセキュリティの脅威をより正確に把握できると同社が主張する情報を提供する。これは、通常、各ユーザー操作をタイムライン上に置かれた個別のデータポイントとして扱うUEBAとは対照的だ。
同社の優れた性能に関する主張を裏付けるデータを求められたMovshovitz氏は、次のように答えた。
「これは理論上の主張ではない。顧客の業務アプリケーション、オンプレミス環境、カスタム構築システム、SaaS上で稼働するシステムがあり、数字を示せる。例えば、イスラエルの大手保険会社の1社でSalesforceアプリケーションを監視しているが、こうしたプロファイルを重ね合わせることで、週に約1件、あるいは2週間に1件程度のアラートを生成している。欧州の非常に大きな銀行のMicrosoft 365ユーザーも監視しており、週に10~12件、つまり1日に1~2件程度のアラートを生成している」
RevealSecurityは自社のアプローチを裏付けるデータを提供しなかったものの、Movshovitz氏によるUEBAへの批判には一定の妥当性がある。DDoS攻撃のような特定の種類の脅威の検知には優れているが、日によってネットワーク上の活動が大きく変化する実際の人間のユーザーを扱うほど、効果は低下する。業種によっては問題にならないだろうが、別の業種では完全に導入の障害となり得る。
本質的に、UEBAは機能するものの、サイバーセキュリティの脅威検知ニーズに対する万能のソリューションとして機能するとは限らない。チャットボットのような、人間と接する他のAI製品と同様、想定したデータセットの範囲外の状況に直面すると、意味のある洞察を提供するのに苦労する。そうした状況は、人間のユーザーによってあまりにも頻繁に生じる。しかし、UEBAを他のソリューションや専門スタッフと組み合わせて使えば、適切な状況では比較的効果的なツールになり得る。
優れたサイバーセキュリティソリューションについてもっと知りたいですか? eSecurity Planetの2022年サイバーセキュリティ製品アワード
行動分析を使うべきか?
サイバーセキュリティにおける行動分析をめぐっては、倫理面の考察も必要だ。UEBAは、従業員監視など他のサイバーセキュリティソリューションが直面する問題の一部に直面する可能性があり、製品の一部としてAIや機械学習を利用することで、その問題がさらに複雑になる。
まずサイバーセキュリティの側面に注目すると、UEBAソリューションがどのようなデータを取り込むのかという問題がある。ユーザーの勤務時間中、または会社のハードウェアやソフトウェアの使用中に収集されたデータだけであれば、監視することを事前にユーザーへ明確に伝えている限り、おそらく問題ない。ユーザーデータを収集する際には、透明性が重要だ。どのデータが収集され、それが何に使われるのかをユーザーが十分に理解していれば、そのユーザーとの信頼関係を築きやすくなる。
次に、AIと機械学習が特に持ち込む可能性のある倫理的な問題を見てみよう。仮想的なAI保険システムにおける倫理指針を論じた2021年のScienceDirectの記事は、次の引用で要点をうまくまとめている。「AIシステムは、独立した技術システム、あるいはブラックボックスとして扱われることが多い。非常に複雑で説明が難しいため、ほとんど解決不能な問題をもたらす」
いわゆる「ブラックボックス」問題はAI分野では一般的であり、UEBAやUEBA関連製品にも直接関係する。実際、RevealSecurityの共同創業者兼CEOであるDoron Hendler氏は、2021年のインタビューでIsraelDefenseに対し、同社製品の夢は「ログをアップロードして回答を受け取れるブラックボックスを持つこと」だと述べている。
ブラックボックスソリューションをサイバーセキュリティに効果的に導入するのは難しい。ユーザーは通常、ブラックボックスへの入力と出力を確認できるが、内部の処理は隠されており、その不透明さが製品への信頼性を損なう。セキュリティベンダーがブラックボックスソリューションに含まれる専有情報や知的財産を守りたいと考えるのは当然だが、従業員、顧客、その他ネットワークと関わる人々に対し、サイバーセキュリティ技術が監視対象の人々を虐待する目的で使われる可能性はないと保証するには、透明性が最善の方法であることが多い。また、いくつかの報告が、購入者の90%は約束された効果を得られていないと示す市場においては、顧客にとっても透明性が最善だ。
サイバーセキュリティで行動分析を導入するためのヒント
サイバーセキュリティで行動分析を導入する方法を理解するには、まずUEBAと、もう1つの一般的な分析手法であるコホート分析がどのように異なるのかを理解するのがよい。
コホート分析は、第一印象ではUEBAと非常によく似ている。ストリーミングやeコマースのプラットフォームなど、製品やサービスの利用データを取得し、関連する特性に基づいて一連のグループに整理する。コホートと呼ばれるこれらのグループは通常、一定期間にわたって共通する特性によって測定される。例えば、18~49歳のNetflixユーザーがテレビ番組を見る時間帯と、映画を見る時間帯を比較する、といった具合だ。
コホート分析とUEBAの主な違いは2つある。第1に、コホート分析は通常、マーケティングや広告の分野で使われ、その成否が事業を完全に左右することはない。対照的に、サイバーセキュリティでUEBAを使う場合は、被害の大きいデータ侵害を防ぐことで会社を存続させる可能性があるため、より重要になる。
第2に、UEBAはデータを解析する方法がやや細かい傾向にある。UEBAは、異常を検知し、設定された統計的に予想されるパターンに適合しないパターンを追跡することに重点を置く。そのため、ログイン時刻や特定のアプリケーション内での滞在時間といった具体的な特性に基づいて物事をまとめることはあっても、
導入においては、効果的にUEBAを活用するためにデータ収集が鍵となる。ビッグデータ分析と組み合わせれば、UEBAの能力を高める有効な方法になる。UEBAは機械学習とAIに依存して、与えられたデータセットを処理・分析する。データが多いほど、SIEMシステムが取り組み始めているのと同様に、見過ごされる可能性のあるパターンや異常を見つけやすくなる。ログとセキュリティデータをデータレイクに保存する。
次に、機械学習とサイバーセキュリティの両方に精通した専門家を集め、UEBAソリューションの管理に共同で取り組ませる。大手企業から購入したプラットフォームであれ、利用可能な優れたオープンソースの機械学習ツールの1つであれ、UEBAのメリットを最大化する最善の方法は、見つけられる限り最高の人材を配置し、継続的に調整することだ。
最後に、柔軟であること。サイバー犯罪者は当然、検知をできる限り避けようとしており、優れた犯罪者と同じく、手法を常に進化させ、悪用できる新たな脆弱性を探している。そのため、ハッカーにできる限り先行し続けるには、必要に応じて検知や分析の手法を繰り返し見直す姿勢が重要だ。データを可能な限り安全に保つため、UEBAを他のサイバーセキュリティソリューションや専門家で補完するようにしよう。
サイバーセキュリティに関するリソースをもっとお探しですか? 2022年版エンドポイント検知・対応(EDR)ソリューションのトップ製品





