多くの少人数のセキュリティオペレーションセンター(SOC)チームには、すべてのセキュリティアラートを調査するのに十分な数のアナリストがいない。ハイブリッド環境や非人間アイデンティティ(NHI)が複雑さを増し、AIによって問題はさらに悪化している。セキュリティチームは、何に注意を向けるべきか、何を自動化できるか、限られた専門知識をどこに振り向けるのが最善かを判断して、トリアージを行わなければならない。
約60%の組織が、現在の脅威から防御するために必要なスキルをチームが欠いていると回答し、27%が、要員の能力不足に直接関連する侵害を経験したと報告している。答えは、単純に専門家を増員することではない。多くの組織にとって、それは財務的に現実的でも、運用上持続可能でもない。
より現実的なアプローチは、チーム全体で専門知識を拡張できるよう、SOCのワークフローを再設計することだ。エージェント型AIは、少人数のSOCチームによるアナリストの専門知識の拡張を支援できるほか、反復的な調査作業を減らし、人員を相応に増やすことなくセキュリティ対応の成果を高められる。重視すべきなのは、アナリストがより多くの調査を自力で処理できるよう、必要なコンテキストと支援を提供することだ。
少人数のSOCチームが押さえるべきポイント
- 専門知識のギャップを埋める:60%の組織がセキュリティスキルの不足を報告するなか、文書化されたワークフローとAIによるガイダンスが役立つ。
- 真の脅威を優先する:セキュリティチームの73%が誤検知を最大の検知上の課題に挙げるなか、リスクベースのコンテキストが役立つ。
- 反復作業を自動化する:セキュリティ専門家の88%がAI支援ワークフローによる効率向上を報告しており、エージェント型AIは処理能力を高められる。
- シニア人材の専門知識を拡張する:実務担当者の63%が燃え尽き症候群を報告し、80%超が業務量の増加に直面するなか、ガイド付きプレイブックはボトルネックを減らせる。
人員を増やさずにSOCの専門知識のギャップを埋める
同じシニアアナリストがあらゆる調査に駆り出され続けると、スキルギャップはより大きな問題になる。
例えば、クラウドアカウントからの不審な活動に関するアラートが発生したとしよう。経験豊富なアナリストなら、どのAWS CloudTrailイベントを確認すべきか、通常時の基準から見てどのような認証活動が不審か、さらにどのユーザー、システム、イベントを確認する必要があるかを把握している。経験の浅いアナリストは、これらを突き合わせるのにかなり長い時間を費やしたり、次にどの証拠を確認すべきか分からないというだけでケースをエスカレーションしたりする可能性がある。
文書化された調査ワークフローは、このギャップを埋めるのに役立つ。アナリストが調査の道筋をすべて知っていることを期待するのではなく、不審な認証、権限昇格、エンドポイントの侵害、通常とは異なるクラウド活動といった一般的なシナリオに、経験豊富なアナリストがどう対処するかをチームで記録できる。
AIは、関連するテレメトリを集約し、詳しく調べるべき点を強調することで、アナリストの手作業の一部を肩代わりできる。少人数のSOCチームにとっては、不要なエスカレーションを減らし、若手アナリストが必要な情報をより多く得られるようにし、自力で調査を前進させられる。
目標は、若手アナリストをシニアアナリストのように働かせることでも、AIで経験豊富なスタッフを置き換えることでもない。チームが既存の知識をより多くの調査に適用しやすくすることだ。
SOCマネージャーは、次の3つの実践的なステップから始められる。
- シニアアナリストの関与が最も頻繁に必要となる調査を特定する。
- 経験豊富なアナリストが何を確認し、何を根拠に判断しているかを文書化する。
- そのワークフローを使って経験の浅いアナリストを訓練し、今後の調査をガイドする。
まずは、シニアアナリストの時間を最も多く消費している調査から始めるべきだ。SOCが遭遇しうるあらゆるシナリオを文書化しようとしなくても、ボトルネックを減らす最大の機会となる可能性が高い。
調査前にSOCアナリストへより多くのコンテキストを提供する
アラートの重大度だけでは、イベントがどの程度のリスクをもたらすかをアナリストは判断できない。テストシステム上の重大度の高いアラートよりも、特権アカウントによる本番システムへのアクセスに関連する、重大度の低い複数のシグナルのほうが緊急性が高い場合もある。
問題は、アナリストがそのコンテキストを自分でつなぎ合わせなければならないことが多く、時間がかかるうえ、真の脅威とノイズを区別しにくくなる点だ。セキュリティチームの73%が誤検知とアラートノイズを検知上の最大の課題に挙げていることを考えれば、これは重要な問題である。検知数を増やしても、アナリストが処理すべきアラートノイズを増やすだけなら、セキュリティは向上しない。
優先順位付けでは、関与するユーザーやエンティティ、影響を受ける資産の重要性、過去の振る舞い、関連する活動など、アラートを取り巻くコンテキストを考慮すべきだ。
私が医療機関のインシデント対応に携わっていたとき、電子カルテ(EHR)へのログイン失敗が数回発生したケースは、当初は低リスクのイベントに見えた。しかし、そのアカウントが異常に多くの患者記録へアクセスしていることに気付いた。私たちはアクセスを停止して調査し、看護師が休暇中に不正なユーザーがアカウントを侵害していたことを確認した。
しかし、アナリストはリスクを理解する前に、こうしたシグナルを手作業で結び付けなければならないわけではない。説明可能なAIは、関連する活動を相関付け、なぜ調査を優先すべきなのかを示す証拠を提示するのに役立つ。
高いリスクスコアも、それを導いた要因をアナリストが確認できなければ役に立たない。推奨を検証し、次に何をすべきか判断するのに十分な証拠が必要だ。少人数のSOCチームでは、こうしたコンテキストを早い段階で提示することで、誤検知の追跡に費やす時間を減らし、経験の浅いアナリストがすぐにエスカレーションせずにケースを前進させられる。
アナリストがケースを開いたとき、次の3つの問いにすぐ答えられるようにすべきだ。
- 何が起きたのか?
- なぜ重要なのか?
- 結論を裏付ける証拠は何か?
エージェント型AIでアナリストの判断ではなく調査作業を自動化する
自動化はアナリストから反復作業を取り除くべきであり、意思決定からアナリストを排除してはならない。SOCチームが調査にエージェント型AIを使い始めるほど、人間を介在させることは重要になる。サイバーセキュリティ専門家の約88%がAI支援のセキュリティワークフローによる測定可能な効率向上を報告しており、これにより少人数のチームでもアナリストを増員せずに調査能力を高められる。
まずは、反復的で監査しやすい作業から始めるのが最善だ。AIエージェントは、関連イベントを取得し、ユーザーと資産を相関付け、過去の振る舞いと活動を照合し、環境内の別の場所で類似の活動を探し、見つかった内容を要約できる。これにより、アナリストはより良い出発点を得られる。調査の最初に複数のソースから証拠を集めることに時間を費やす代わりに、その時間を活動が悪意のあるものかどうか、そしてどう対処すべきかの判断に使える。
AIエージェントには明確なガードレールが必要だ。証拠の収集、エンリッチメント、相関付け、要約は、より高度な自動化に適している。アカウントの無効化、エンドポイントの隔離、クラウド設定の変更、その他本番環境を中断させる可能性のある措置には、組織が自動対応の明確な手順を確立していない限り、原則としてアナリストの承認を必要とすべきだ。
チームは、AIが何をしたかの記録も必要とする。アナリストは、AIがどの証拠を確認し、どのように結論に達し、どの措置を推奨または実行したかを確認できなければならない。AIがどのインシデントを先に調査するか、またはSOCがどう対応するかに影響を与えるようになるなか、こうした可視性はますます重要になっている。
目標は、自己完結するSOCを構築することではない。調査の手作業を自動化し、アナリストが証拠を評価し、人間の判断を必要とする意思決定を行う時間を増やすことだ。
シニアSOCの専門知識を再現可能な調査ワークフローに変える
多くのSOCでは、少数の経験豊富なアナリストに知識が集中している。どのアラートが通常は無害か、どの活動の組み合わせを詳しく調べるべきか、どの時点でエスカレーションが必要かを、彼らは把握している。
他の全員が調査を前進させるために同じアナリストに頼らなければならないと、問題になる。調査が遅れ、判断にばらつきが生じ、シニアスタッフが本当に経験を必要とする業務から引き離される。その依存は、経験豊富なアナリストを日常的なエスカレーションに繰り返し駆り出すことで、サイバーセキュリティ分野の燃え尽き症候群を招く可能性もある。
その負担はすでに表れている。セキュリティ実務担当者の少なくとも63%が何らかの燃え尽き症候群を報告し、80%超が業務量の増加を訴えているため、SOCの成熟度ギャップへの対応は少人数のチームにとっていっそう難しくなっている。
この依存を減らす方法の1つは、経験豊富なアナリストが一般的なインシデントを実際にどう調査するかを記録することだ。より深い調査のきっかけとなる事象、確認する証拠、良性の活動だと判断する根拠、エスカレーションのタイミングを文書化する。有用なプレイブックは、どのツールを開くかを指示するだけでなく、アナリストが調査について考えながら進められるようにするべきだ。
これは大規模な文書化プロジェクトにする必要はない。繰り返しシニアアナリストの対応に行き着く調査から始め、その進め方を記録する。その後、今後の調査やインシデントからチームが学んだことに基づいてプレイブックを更新すればよい。
エージェント型AIは、実際の調査中にこうしたプレイブックをより役立つものにできる。エージェントは、定義済みの手順に従い、プレイブックが求める証拠を収集する。.説明可能な出力により、アナリストは何を確認し、なぜフラグが立てられたのかの記録を確認できる。
少人数のチームにとって、そのメリットは明快だ。シニアアナリストは毎回同じ調査を誰かに説明するのではなく、一度アプローチを共有すればよい。これにより、若手アナリストの自立性が高まり、シニアアナリストは専門知識を必要とするケースにより多くの時間を使える。
SOCの自動化が実際にアナリストの時間を節約しているか測定する
より多くの作業を自動化すれば、必ずしもSOCの効率が高まるわけではない。重要なのは、調査の質を犠牲にせず、自動化によってアナリストの時間を取り戻せるかどうかだ。SOCのリーダーは、証拠に到達するまでの時間、誤検知率、検知範囲、エスカレーションの正確性、トリアージとより価値の高いセキュリティ業務にアナリストがどれだけ時間を割いているかといった指標に注目すべきだ。
証拠に到達するまでの時間が有用なのは、情報の収集と相関付けが調査の大部分を占めることがあるためだ。シフト中に20~30件のイベントを手作業で相関付けると、アナリストの作業時間を5~10時間消費する可能性がある。その半分でも取り戻せれば、3人のチームで年間およそ900アナリスト時間を回復できる。それはチームがより有効に活用できる時間だ。
自動化を導入する前にベースラインを確立し、その後に何が変わったかを測定する。調査が速くなるのは良い兆候だが、不適切なエスカレーションが増えたり、アナリストが依然として接続されていないシステムから証拠を集めるのに何時間も費やしたりするなら話は別だ。
取り戻した時間がどこに向かっているかも確認する。トリアージで数分を節約することに意味があるのは、アナリストがその時間を脅威ハンティング、検知の改善、クラウド設定のレビュー、ノイズの多いルールのチューニング、またはインシデント対応計画のテストに充てられる場合だ。
SOCの自動化は反復的な調査作業を減らし、アナリストがより多くの時間を人間の判断と経験を必要とするセキュリティ業務に充てられるようにすべきだ。
今いるチームでより強いSOCを構築する
ほとんどのセキュリティチームは、望むだけの人員、専門知識、ツールをすべて揃えられるわけではない。重視すべきなのは、すでに持っているリソースからより多くを引き出すことだ。アナリストが判断するために必要なコンテキストを提供し、調査の反復部分を自動化し、シニアアナリストの知識を記録してチームの他のメンバーが利用できるようにする。そして、そうした変更が実際に誤検知を減らし、調査を速め、アナリストの時間を取り戻しているかを測定する。
説明可能なAIとエージェント型AIは、特に少人数のチームにとって役立つ可能性がある。しかしアナリストは、テクノロジーが何をしているのかを理解し、重要な意思決定を引き続き自ら管理する必要がある。AIは経験豊富なアナリストの有効性を高め、経験の浅いアナリストがより自立して働けるようにすべきであり、SOCが盲目的に信頼しなければならない別のシステムになってはならない。
SOCが効果的に運用されるために、完璧なチームは必要ない。すでに持っている人材、知識、時間をより有効に活用する必要がある。
再現可能なワークフロー、より良いコンテキスト、慎重に適用したAIを適切に組み合わせれば、アナリストは調査の手作業に費やす時間を減らし、注意を向けるべき脅威により多くの時間を使えるようになる。





