この記事はもともとTechRepublicに掲載された。
Black Hat 2025でMicrosoftは、世界屈指のハッカーの裏をかくために必要なことを明らかにした。
サイロ化の解消からリアルタイムの脅威フィードバックループの構築まで、Microsoftの脅威インテリジェンス、インシデント対応、ハンティングの各チームのリーダーたちは、Star BlizzardやMint Sandstormのような悪意ある攻撃者を上回るため、統一戦線としてどのように活動しているかを明らかにした。その結果生まれたのは、スピード、規模、精度を重視したシステムだ。
「役割と責任の所在は、私たち全員が正確に把握しています」とMicrosoft Incident Responseのシニアディレクター、Andrew Rapp氏は語った。「まるで中枢神経系を共有しているようなものです」
こうした連携は偶然の産物ではない。長年にわたる改善、現実のプレッシャー、そして実践を重んじる深い文化の結晶だ。
侵害が起きる前に筋肉記憶を築く
Microsoftの世界では、インシデント対応はアラートが鳴るずっと前から始まっている。明確に定められた役割、繰り返し行う訓練、そして多くの組織がいまだに避けている厳しい話し合いから始まるのだ。
MicrosoftのSecurity Customer Success and Incident Response担当コーポレートバイスプレジデント、Aarti Borkar氏は、計画を立てるだけでは不十分だと強調した。計画が当たり前のように実行できるようになるまで、チームは繰り返し訓練しなければならない。
「完璧になるまで、練習、練習、そして練習です」と同氏は語った。「誰かに来てもらい、侵害評価を実施してもらうことです。危機の真っただ中に入る前に、どのような判断を下すのかを把握しておきましょう」
その準備は、技術的なプレイブックのはるか先にまで及ぶ。同氏によれば、効果的なチームはプレッシャーの中で法務、規制、経営層に関する判断を下す準備も整えている。Microsoftのチームは、こうした連携のために訓練を重ねる。目標は、Borkar氏が「よく油の差された機械」と表現する状態、つまり対応担当者が直感的に動ける状態を作ることだ。
しかし、ここまでの連携は依然として標準ではなく、例外にとどまっている。Rapp氏は、企業にありがちな計画と実行の間の断絶を指摘した。
「インシデント対応計画を持ち、実際にリハーサルまで行っている組織はわずか26%です」と同氏は語った。「ジムの会員になったのに、一度もジムに行かないようなものです」
訓練がなければ、どれほど綿密に立てた計画でもプレッシャーの下で崩れ去ると、同氏は付け加えた。
Microsoftがすべての組織に知ってほしいこと
こうした準備の成果が表れるのは、インシデントが始まった瞬間だ。Microsoftが進行中の侵害対応に投入されると、時間を無駄にする余裕はない。今日の脅威アクターは、かつてない速さで動いている。
「滞留時間は以前、数カ月、場合によっては数年単位で測られていました」とMicrosoftの脅威インテリジェンス戦略担当ディレクター、Sherrod DeGrippo氏は語った。これは、脅威アクターが初めてネットワークへのアクセスを得てから、検知または排除されるまでの期間を指す。
同氏はさらにこう語った。「現在は、[滞留時間が]72分という話をしています」
この緊急性に対応するには、インテリジェンス、ハンティング、対応の各チーム間でリアルタイムに連携しなければならない。Microsoft内部のフィードバックループは、リレーのように機能する。Simeon Kakpovi氏のような脅威インテリジェンスアナリストが敵対者の全体像を把握し、迅速で実行可能な知見をインシデント対応担当者に引き渡す。
「この人たちに引き渡すためのチートシートをまとめました」とKakpovi氏は語った。「それによって、敵対者の行動を見つけるまでにかかる時間を短縮できます」
高度な攻撃者は下調べを欠かさない。誰がアクセス権を持っているのか、ネットワークがどう構成されているのか、どの資産が最も重要なのかを把握している。多くの場合、防御側が何が起きているのかに気づく頃には、侵入者はすでに王国の鍵を手にしている。だからこそMicrosoftのチームは、敵のように考える訓練を受けている。
「脅威アクターはグラフで考えます」とDeGrippo氏は語った。「防御側はリストで考える。攻撃者の一歩先を行くには、攻撃者のように考えなければなりません」
この考え方に、たゆまぬ準備と機械のような速さで動く能力が組み合わさることで、Microsoftは脅威が手に負えなくなる前に阻止できる。単なる対応の問題ではない。予測し、正確に動き、敵対者に二手目を決して許さないことが重要なのだ。
Black Hatの関連記事は元New York Timesのサイバー記者によるこの不気味な警告をお読みください。

