これは、Curt AubleyがCEOを務めるSeviiのシリーズ最終記事です。前回の記事を読み逃した方は、第1回と第2回のシリーズ記事をお読みください。
長きにわたり、セキュリティオペレーションセンター(SOC)はM.A.S.H.の部隊のような様相を呈してきた。
絶え間なく押し寄せる敵の波が注意を分散させ、リソースを消耗させる。
同時に、時代遅れの防御装備、新しいAIソリューションへの信頼と能力の不足、そして官僚主義すれすれの人間による監視が、組織を人員と予算をめぐる消耗戦に縛り付けている。
SOCチームに必要なのは、単に作業を増やす別のコ・パイロットではなく、信頼できるガバナンスの枠組みの中で自律的に動作できる自律型AIだ。
それまでは、組織は守勢に立たされるだけでなく、後れを取り続けることになる。
重要なポイント
- 自律型AIにより、組織は信頼できるガバナンス管理の下で、機械の速度で脅威を検知、調査、ハンティング、修復できる。
- セキュリティチームは、日常的な脅威のトリアージではなく、高リスクな判断と戦略的ガバナンスに人間による監視を割り当てるべきだ。
- 自律型防御・修復(ADR)は、アイデンティティ、エンドポイント、クラウド環境全体の脅威を調査して対応することで、手作業によるアラートのトリアージを排除する。
- AIは、アナリストを単に支援するのではなく、サイバー防御オペレーションを自律的に実行して初めて、真の戦力倍増要因となる。
- 攻撃者と防御側の差を埋めるには、AIツールを追加するだけでなく、AIのアーキテクチャー、ガバナンス、セキュリティオペレーションを再考する必要がある。
自律型AIがサイバー防御を変革する方法
こうした点をすべて踏まえたうえで、これらの課題を克服し、サイバー分野でAIを真に最適化するには何ができるだろうか。
まず、人間による監視が必要な機能と、必要でない機能を見極める。
次に、ソリューションを設計し、信頼を構築・強化することで、ようやく機械と敵の速度および規模で運用できるようにする。
最後に、防御側が負う経済的負担と障壁を取り除く。
攻撃者の速度と防御側の対応の差を埋める唯一の方法は、AIに本来の役割を果たさせることだ。つまり、あらゆる段階で人間の承認を待つことなく、機械の速度で検知し、修復させるのである。
結果が常に完璧になるとは限らないが、敵に正面から立ち向かう準備は、はるかに整う。私たちは次の力を手にすることになる。
- 自律型システムによって、検知を調査し、脅威をハンティングし、修復を実行できる。
- 人間は、ガバナンスポリシーの監督と重要システムの保護に専念できる。人間の介入が防御行動を妨げる場合でも、ソリューションが行動を起こすことを信頼できる。
- 防御側は、最優先のアラートや脅威を調査し、人間による監視と介入が必要なタスクに集中できる。
- 経験だけでなく、内部および外部からの入力からも学習し、継続的な改善とより強固な保護につなげるシステム。
現代のサイバー防御に向けたAIの再考
これは、AIを単なるノイズフィルターではなく、戦力倍増要因として導入するために、サイバー防御とチームを再考することにほかならない。
これは、企業の議題を席巻している、はるかに大きなAI革命における最重要の戦線であり、試金石である。
サイバー分野では、AIのアーキテクチャー設計と導入の方法を再考する必要がある。
最終的な目標が攻撃への対応だけでなく、攻撃の防止であるという点で全員が一致できるなら、そこから逆算して設計しなければならない。
その出発点はエッジだ。しかし残念ながら、第1世代のソリューションの多くは、AIをレガシーシステムや従来のアプローチの横や後ろに置かれた、実質的なサポートリソースとして配置したにすぎない。
この新しいアプローチでは、AIを最前線に置かなければならない。AIは自律的に監視し、ハンティングし、特定、分析、修復できなければならない。
AIを使って戦場を縮小し、攻撃者の侵入地点により近い場所で、指数関数的に速く攻撃に対処できなければならない。これにより、滞留時間を短縮し、環境内での移動を制限し、最終的に攻撃者が与えられる被害を最小限に抑える。
自律型防御・修復(ADR)とは何か
その結果として生まれるのが、自律型防御・修復(ADR)だ。
このカテゴリーのソリューションは防御側の信頼を獲得しており、敵の速度や規模にかかわらず、攻撃を即座に停止するための行動を取る権限を与えられている。
単純な話に聞こえるかもしれない。しかし、防御担当者に現在のソリューションについて尋ねれば、このアプローチがいかに困難で、実現が難しいものかが明らかになる。
ADRがセキュリティオペレーションを変革する方法
ADRは、エッジですべての検知を自律的に調査し、影響を受けたすべての資産を横断してハンティングし、数時間から数日ではなく数分で修復することで、トリアージの必要性をなくす。
アイデンティティ、エンドポイント、クラウド環境全体の脅威を検知、ハンティング、推論、修復し、人間の介入なしに敵対的な活動を排除する。
その結果、防御側がアラートの管理に追われることはなくなる。代わりに、サイバー犯罪者を阻止する。
ADRは機械の速度による修復と厳格なガバナンス管理を組み合わせるため、SOCチームは低リスク資産の修復を自動化し、高価値システムの隔離、再起動、パッチ適用について確認・承認できる。
自動化ポリシーは、資産クラス(ワークステーション、本番サーバー、重要インフラなど)に応じて適用される。
最終的にチームは、自律型セキュリティオペレーションを完全に制御できるようになり、作業を減らしながら修復を高速化し、そのコストを下げられる。
サイバー防御の未来としてのAI
チームは、価値を生み出す前に自動化プレイブックの設計と保守に何カ月も費やす必要もなくなる。その頃には、プレイブックが時代遅れになっている可能性が高い。
ADRのAIエージェントは、検知を即座に調査し、脅威をハンティングし、問題を修正するからだ。
ただし、その行動はSOCチーム独自のカスタム修復アクションプランが定める、プラットフォームのガバナンス枠組みの厳格な範囲内で行われる。
つまり、プレイブック主導ではなく、推論主導の戦略を取るということだ。
このときAIは、トリアージではなくサイバー防御オペレーションを実行する、真の戦力倍増要因となる。
24年前、私は中国のTitan Rainキャンペーンによって、防御側がいかに準備不足だったかが露呈したのを目の当たりにした。
それから数十年の間に、私たちはより高速なツール、より優れた検知、より賢いモデルを構築してきた。それでもなお、平均して241日もの先行時間を攻撃者に与えている。
AIに防御側を支援するよう求めるのをやめ、AIを防御に委ね始めたとき、状況は変わる。
すべての防御担当者に訴えたい。AIを束縛から解き放つ時が来た。





