セキュリティチームは20年以上にわたってアラートの洪水にのみ込まれてきた。それでも平均的な侵害が検知されないまま経過する期間は241日にも及ぶ。その理由を説明しよう。
これは、Curt Aubley(Sevii)CEOによるゲスト投稿シリーズの第1回です。
要点
- 「守る側のジレンマ」によって、組織は今も現代のサイバー脅威に追いつけず苦戦している。
- アラート疲れの原因は、サイバーセキュリティ人材の不足というより、ツールの乱立と予算の制約にある。
- 人間の関与を減らさず、タスクを自動化するだけのAIでは、セキュリティ上の効果は限定的だ。
- 自律性を備え、適切にガバナンスされたAIは、運用の複雑さを抑えながら、守る側がマシンの速度で対応できるよう支援する。
- サイバーセキュリティが従来型MDRの先へ進む中、組織はAI主導の代替策の評価を始めるべきだ。
なぜサイバーセキュリティの守る側は後れを取り続けるのか
2002年、私はNASAのサイバーセキュリティ対策を支援していた。その時、中国がTitan Rainサイバー攻撃を仕掛け、NASA、FBI、防衛関連請負業者のネットワーク、そして英国全土の機関を標的にした。
これは転機となる出来事だった。そして、その後の24年間にわたり、サイバーセキュリティ業界の実態を明らかにしてきた。すなわち、危うい、いたちごっこの土台の上に成り立っているということだ。
今日の攻撃は、10年前に守る側が直面していたものより速く、巧妙で、規模も大きい。
データ侵害の平均コストは、2020年の386万米ドルから現在の444万米ドルへと上昇した。脅威を封じ込めるために構築されたアーキテクチャを、脅威の状況は追い越しており、その隔たりは年々広がっている。
「悪者は一度だけ正しければいい。善玉は毎回正しくなければならない」。これは「守る側のジレンマ」と呼ばれている。侵害が特定・封じ込められるまで、平均241日もシステム内に潜伏し続けるのは、これが理由だ。
現代のSOCにおけるアラート疲れの本当の原因
業界の誰に聞いても、同じ答えが返ってくるだろう。SOCは対応しきれない状態にある、と。しかし、その訴えの裏にある診断は、たいてい間違っている。
業界は何年もの間、これをスキルの問題と位置付けてきた。しかし、ここで明言しておきたい。サイバーセキュリティ人材の不足とは、実際には予算の不足なのだ。
さらに、私たちの業界は物事を「終わった」と宣言するのが好きだが、実際にそれを取り除くことはめったにない。
レガシー技術は、生命の兆候もほとんどないゾンビのように、企業内をのろのろとよろめきながら進み、貴重な予算をむさぼる一方で、成果はほとんどもたらさない。
これまでの「イノベーション」は概して既存のセキュリティインフラに積み重ねられたもので、性能をわずかに改善するにとどまり、複雑さと摩擦を増幅させることが多かった。
おなじみのパターンだ。ゲームチェンジャーになると約束する新しいツールが登場する。古い作業負荷を1つ減らすが、新たな作業を2つ生み出す。
セキュリティチームはさらに多忙になり、攻撃者はさらに高速になる。その隔たりは広がる。
AIによるサイバーセキュリティに必要なのは自動化だけではない
AIはこのサイクルを断ち切ると期待された。そして公平を期すなら、AIは速度、規模、効果を飛躍的に向上させるだけでなく、インフラを合理化し、複雑さを減らし始める機会ももたらす。
組織はついに、俊敏性とマシンの速度で防御する能力をもって前進できるようになる。初めて、競争条件を対等にし、攻撃者の優位性を消し去り始めることができる。
しかし、その可能性は、今こそ変革が求められているにもかかわらず、進化を売り込むことに抗えないベンダーによって浪費されている。
反復作業の自動化は優れた第一歩であり、人員やリソースの解放に役立つ。しかし、企業のセキュリティ態勢を実際に改善する効果はほとんどない。ソリューションがあらゆる段階で継続的な人間による確認と承認を必要とするなら、それは本当にインテリジェントなのだろうか。
新たな脅威や出現しつつある脅威に対処し、独立して行動できるよう信頼と確信をもって権限を与えるガバナンスを備えたソリューションによって、真のイノベーションは今すぐ実現できる。とりわけ、攻撃の量や速度に人間の対応が追いつかない場合に有効だ。
セキュリティ業界の用語では、AIはまだ初期段階にあると見なされるかもしれないが、モデルとソリューションは、他のどのカテゴリーにもない速さで成熟している。
すでに一部の初期AIソリューションは「世代交代」を迎えつつある。非公式な会話ではレガシーベンダーに劇的な変化が起きるとの見方が出ている一方、ある分野は公の場で厳しい現実に直面し始めている。
組織がMDRを見直すべき理由
MDRは死んだのだろうか。まだそうとは言えないかもしれない。しかし、トリアージ向けに構築され、リソースに制約のある防御チームを支援することを目的としたプラットフォームとしては、延命措置を知らせるアラートが鳴っている。
MDRに今も投資している企業なら、アラートの読み手に取って代わり、保護対策の改善に向けた実際の措置を講じられる新しいAIソリューションを、真剣に検討し始めた方がよいだろう。
攻撃者と守る側の間で拡大するAI軍拡競争と、その未来を形作るビジネスモデルを検証する本シリーズの第2回にもご期待いただきたい。

