脅威ハンティングの成熟度スコアからは、チームが規律あるハンティングの実践を確立できているかどうかが分かる。
しかし、どの攻撃者の手法を見つけ出せる体制が整っているかまでは分からない。
そのため、取締役会への報告には大きな空白が残る。
「2025年Verizonデータ侵害調査レポート」によると、侵害の22%は認証情報の悪用が占め、脆弱性の悪用が20%でそれに続いた。
このように初期アクセスの手段が多岐にわたる状況に直面するセキュリティ責任者は、攻撃者が侵入した後に何が起きるのか、つまり自社のチームがどの挙動を発見でき、どこにカバレッジの薄い領域があるのかを理解する必要がある。
取締役会に報告すべき脅威ハンティングの要点
- 脅威ハンティングの成熟度は、脅威カバレッジと同じではない。高い成熟度スコアは、SOCに強固なプロセス、スキル、自動化があることを示せても、実際にどの攻撃者の手法を検知できるかまでは明らかにしない。
- ハンティングの件数は活動指標であり、カバレッジ指標ではない。チームが40件のハンティングを完了したと報告しても、それらが組織にとって最も関連性の高い脅威に対応していたかどうかはほとんど分からない。
- ATT&CKのカバレッジは、取締役会にとってより意味のある指標となる。SOCは、自社の脅威プロファイルにとって最も重要なMITRE ATT&CKの手法について、検証済みのハンティングと検知のカバレッジを追跡すべきだ。
- 成功したハンティングは、持続的な検知にすべきだ。検証済みハンティングのうち、恒久的な検知ロジックに変換された割合を測定すれば、ハンティングが持続的な防御強化につながっているかどうかが分かる。
- 成熟度スコアにも価値はあるが、文脈が必要だ。成熟度に加えて、ATT&CKの手法カバレッジ、ハンティングから検知への変換率、仮説から定期的なハンティングに移行するまでの時間を組み合わせれば、防御能力をより明確に把握できる。
脅威ハンティングの成熟度が標準になった理由
脅威ハンティングの成熟度モデルが、ある問題に対処したことは間違いない。
David Biancoがハンティング成熟度モデルを策定した当時、多くのセキュリティチームには正式なハンティング能力がほとんどなかった。
このモデルは、主に自動アラートに依存するHM0から、より高度なハンティングの実践へと進む5つのレベルを示した。
これによりセキュリティチームは、ハンティングを効果的に実施するために必要なデータ、プロセス、スキル、自動化が整っているかどうかを判断できるようになった。
その後、SANS Instituteがこの概念を脅威ハンティングの講座と成熟度モデルに取り入れ、報告における標準的な枠組みとして定着させる一助となった。
当時、これらは重要な問いだった。
多くの組織はまだ、時間と知識のある経験豊富なアナリストがたまたま調査を主導する状態から脱し、ハンティングを再現可能な規律として確立しようとしていた。
それから10年がたち、多くの成熟したSOCがその段階に到達している。
経験豊富なアナリスト、文書化された手法、仮説主導のプロセス、そして何年分ものテレメトリーを備えている。
それでも取締役会には、脅威ハンティングが機能している証拠として、いまだに成熟度スコアが示されている。
高い成熟度スコアがカバレッジの欠落を隠すこともある
四半期ごとに40件のハンティングを実施するSOCを想像してみよう。
そのアナリストは仮説を文書化し、一貫した手法に従い、脅威インテリジェンスを業務に活用し、反復可能なタスクを自動化している。従来の成熟度指標で見れば、評価すべき点は多い。
では、その40件のハンティングがどの攻撃者の手法をカバーしていたのかを問うてみよう。
おそらく大半は、チームが最も豊富なテレメトリーと最も高い専門性を持つエンドポイントの挙動に集中しているだろう。
アイデンティティのアクティビティへの対応は少なく、SaaSはほとんど調査されていない。
クラウドの調査は、別々のシステムに対する手動クエリに依存していた。
次に、成功したハンティングのうち、恒久的な検知になったものがいくつあるかを問うてみよう。
どちらの問いにも答えられなければ、40件という数字は突然、見かけほど多くを語らなくなる。
MITRE ATT&CKは、戦術、手法、サブテクニックにまたがる攻撃者の挙動を記述する共通の方法をSOCに提供する。
賢明なセキュリティチームであれば、企業マトリクス全体を均等にカバーしようとはしない。
組織ごとに直面する攻撃者、利用するテクノロジー、抱えるリスクは異なる。
有用なカバレッジ指標は、組織固有の脅威プロファイルに関連する手法から始まる。
HM3やHM4であっても、そのうちどの手法がSOCリーダーの盲点として残っているかは分からない。
現在、脅威ハンティングを制限しているもの
アナリストのスキルとプロセスの規律は、優れた脅威ハンティングの基盤であり続けている。
しかし、多くの成熟したSOCでは、それがハンティングの停滞や未実施の主な理由ではなくなっている。
10年前、ほとんどのTier 1およびTier 2のアナリストが自力で仮説主導のハンティングを実施するのは不可能だった。何を検索すべきかという経験と知識が必要で、それを持つのは一部のシニアアナリストに限られていたからだ。
現在では、多くのSOCが研修とテクノロジーによってこのギャップを埋めている。
摩擦が生じるのは、アナリストが横断して作業しなければならないシステムにあることが多い。
侵害されたアイデンティティがクラウドワークロードへのアクセスやデータの移動に使われている、という仮説を考えてみよう。
何が起きたのかを把握するには、アイデンティティログ、エンドポイントテレメトリー、クラウドイベント、メールデータなどの証拠が必要になる。
各ソースに個別のクエリと手動の相関分析が必要なら、アナリストはハンティングの大部分を証拠の収集に費やすことになる。
成功したハンティングは、別の問題も生み出す。
有用な発見が自動的に持続的な検知になるわけではない。
誰かがそのロジックを変換し、テストし、導入し、継続的に機能することを確認しなければならない。
AIで拡張された脅威ハンティングの進展により、特に複数のソースにまたがる証拠のクエリと相関分析を中心に、こうした手作業の一部が削減されている。
Prophet Securityは説明しているこの変化を、エンドポイント、アイデンティティ、クラウド、メールのテレメトリーにまたがる証拠のクエリと相関分析にAIを使い、アナリストが別々のコンソールから証拠を集める必要性を減らすものだと。
業界によるAI SOC分野の報道でも、同じ変化が指摘されている。エージェント型プラットフォームは、アラートのトリアージと相関分析を担い、アナリストが手作業で証拠を集めるのではなく、プロアクティブなハンティングに時間を割けるようにするものとして、ますます位置付けられている。
これにより、より広範で再現性の高いハンティングが可能になる一方、プログラムの評価方法にも、より高い基準が求められる。
一貫したハンティングの実践を確立するだけで進歩とみなせた時代には、ハンティング件数を数えることにも意味があった。成熟したSOCなら、さらに多くを説明できるはずだ。
40件のハンティングは作業量の統計にすぎない
SOCのリーダーが取締役会に「前四半期は40件のハンティングを実施し、28件から増加しました」と伝えたとする。
前向きな話に聞こえる。ハンティングの実施量は増えた。しかし、その結果として組織の防御が強化されたかどうかを、取締役会は判断できない。
では、SOCが、自社の脅威プロファイルに関連すると特定したATT&CKの手法の34%をハンティングでカバーし、22%から上昇したこと、さらに18件の検証済みハンティングから恒久的な検知ロジックが生まれたことを報告できる場合を考えてみよう。
取締役会は、セキュリティへの投資が防御能力をどのように変えたのかを確認できる。
ハンティングの件数にも、依然として運用上の価値はある。その活動量を検知カバレッジの証拠として使うと、問題が生じる。
成熟度と併せて示すべき3つの指標
組織の脅威プロファイルに対するATT&CK手法のカバレッジは、プログラムに意味のある分母を与える。
まず、信頼できる攻撃者が組織に対して使う可能性の高い手法から始め、ハンティングと検知がどこをカバーし、どこにギャップが残っているかを測定する。
ハンティングから検知への変換率は、まったく別の問いに答える。ハンティングが結果を生み出した後、何が起きるのか。検知可能であることが検証された挙動は、検知プロセスに組み込まれなければならない。
その変換を追跡すれば、調査上の価値を継続的に生み出しているにもかかわらず、検知には結び付いていないハンティングが明らかになる。
仮説から定期的なハンティングのスケジュール化までの平均時間は、SOCがハンティングのアイデアをどれだけ速く運用に組み込めるかを示す。
新たなインテリジェンスによって組織に関連する手法が特定されたとき、重要な運用上の問いは、そのインテリジェンスをSOCが一貫して検出できる対象へと変えるのにどれだけ時間がかかるかだ。
こうした数字を出すのに苦労するチームもあるだろう。利用中のツールが個々のハンティングをATT&CKの手法に結び付けられないかもしれない。検知エンジニアリングが別のワークフローに置かれている可能性もある。ドメインをまたぐハンティングを一貫して追跡するのが難しい場合もある。
関連する攻撃者の挙動をどこまでカバーしているか測定できなければ、カバレッジがどれだけ改善したのかを自信を持って経営陣に伝えることはできない。
取締役会が検証できる数字を示す
成熟度スコアが好まれてきた理由の一つは、経営層向けの報告書で見栄えがすることだ。
取締役会は、クエリ構文や検知エンジニアリングを理解しなくても、HM4のほうがHM2より優れて聞こえることは分かる。
カバレッジも同じように明確に示せる。
ある手法、つまり攻撃者が盗んだ認証情報を使ってSaaSアプリケーションにアクセスし、データを持ち出す手法をハンティングするSOCを考えてみよう。
ハンティングによって、その手法が検知可能であることが確認された。チームはそれに対する恒久的な検知を構築した。盲点だった領域が、カバー済みの領域になったのだ。
「当社にとって最も関連性の高い攻撃者の手法の68%で、検証済みのハンティングまたは検知カバレッジを確保している」と言えば、取締役は追跡可能な数字として把握できる。
「今四半期は、成功したハンティングの30%が恒久的な検知になった」も同様だ。
こうした数字からは、有益な追加の問いが浮かび上がる。カバレッジが68%なのはなぜか。残りの32%には何が含まれているのか。成功したハンティングの一部が検知につながっていないのはなぜか。
成熟度スコアにも、依然として存在意義はある。それは、組織が構築した能力と、それを支える規律について経営層に伝えるものだ。
しかし、取締役会向け資料にチームが40件のハンティングを実施しHM4を達成したと記載されていても、関連するATT&CKの手法のうち、どれが未カバーなのか誰にも説明できないなら、取締役会は、脅威ハンティングプログラムが攻撃者の挙動をどの程度カバーできるのか、依然として把握できない。
次回の取締役会または経営層への報告を前に、現在の報告で次の2つの問いに答えられるか確認しておく価値がある。
- 脅威プロファイルに関連するATT&CKの手法のうち、検証済みのカバレッジがあるものは何%か。
- そして、成功したハンティングのうち、恒久的な検知になったのはどの程度か。
現在のツールではどちらの数字も出せないなら、そのギャップ自体をレポートに含める価値がある。





