編集部注
本稿は、増加するアラート量、拡大するクラウドおよびAPIの攻撃対象領域、そしてSOC内部で高まる負荷にセキュリティチームとITチームがどう適応しているかを反映するため、更新されました。重視するのはシンプルさです。つまり、AI、自動化、統合された可視性によって、チームが混乱を切り抜け、明確性、コンテキスト、制御をもって行動できるようにすることです。
変化するサイバーセキュリティ環境
さまざまな出来事があった2025年も終わりに近づく今、最近の動向が現代のセキュリティ運用をどう形作っているかを考えるのは有意義です。攻撃対象領域は拡大し、規制は厳格化し、サイバー犯罪者は大規模にAIを活用しています。一方、多くのSOCは縮小する予算と増え続けるアラート疲れに直面しています。
セキュリティ運用チームは、反応型の姿勢からレジリエンス重視へと進化しています。ダッシュボードやアラートを増やすのではなく、明確性、自動化、コンテキストに基づく洞察に重点を置いているのです。この環境では、SIEM、APIセキュリティ、ログ管理を統合するツールが、検知と対応の効率化に役立ちます。
新たな焦点:明確性、コンテキスト、制御
今日のサイバーセキュリティの課題は、データが不足していることではなく、データが多すぎることです。SOCはしばしば、毎日何千件ものアラートを生成する数十種類のツールを管理しています。次世代のセキュリティ成功を支えるのは、次の3つの基本原則です。
- 明確性:ノイズを減らし、信頼度の高いアラートに集中する
- コンテキスト:ハイブリッド環境全体でユーザー、資産、APIをつなぐ
- 制御:チームが迅速に調査し、行動できるようにする
この情報の奔流によって、セキュリティ運用は限界点へと追い込まれています。そこに人工知能が登場します。
組織がより高い明確性、コンテキスト、制御を目指すなか、AIはサイバーセキュリティの戦場の両面を急速に変えています。防御を強化する一方で、新たな攻撃手法も可能にしているのです。
AIが加速させるサイバーセキュリティとサイバー脅威
良くも悪くも、人工知能(AI)の発展は加速し続けています。
業界の専門家は、AIにはガバナンスが必要であり、学習曲線を伴い、攻撃者と防御側の双方に利用されると認識しています。それでも多くのチームにとって、AIはワークフローを簡素化し、検知を強化するために不可欠になりつつあります。
AIガバナンス
肯定的な見方であれ否定的な見方であれ、すべての組織はAIに対する公式な方針を定める必要があります。そこでは、許容される利用方法、倫理基準、データ保護ルールを定義します。
OvalEdgeのCEO、Sharad Varshney氏は、AIの利用を身近な枠組みで説明しました。「生成AIベースのイノベーションが直面する問題は、他のあらゆるものと同じです。ITに関わることはすべて、データという、あらゆるシステムで最も重要な構成要素から始まり、そこに行き着きます」と同氏は述べています。
同様に、dope.securityの創業者兼CEOであるKunal Agarwal氏は、AIを過去のSaaSガバナンスの課題になぞらえました。「組織は、従業員がどのアプリを使っているかを把握し、それらを会社が費用負担すべきか、リスクを受け入れるべきか、アプリをブロックすべきかを評価しようとするでしょう」
ForcepointのCEO、Manny Rivelo氏は、組織が外部と内部の双方のAIを管理しなければならないと警告しています。「AIセキュリティポリシーは、商用ツールだけでなく、社内で開発したGPTやLLMも対象にする必要があります」
ポリシーがなければ、チームはデータ漏えい、バイアス、コンプライアンス違反のリスクにさらされます。
AIによるシンプル化
ガバナンスは重要ですが、最大の機会は、複雑にするのではなく明確化するAIにあります。現在の優れたシステムは、AIを使ってイベントを相関付け、アラートの重複を排除し、インシデントを要約し、SOCアナリストに単なるダッシュボードの追加ではなく、コンテキストを提供します。
Aiden TechnologiesのCEO、Josh Aaron氏は、AIが「リスク評価とパッチ管理における優先順位付けにAIを活用することで、セキュリティ専門家によるソフトウェアパッチ管理の有効性を高め、脆弱性を検知するだけでなく、機械学習アルゴリズムを用いて最善の修復方法を自律的に判断するシステムへ移行する」だろうと予測しています。
NetskopeのCIO兼CDO、Mike Anderson氏は次のように付け加えました。「来年は、生成AIを使って企業の既存のポリシー、規制要件、脅威環境を分析し、個別に最適化されたセキュリティポリシーを生成するようになると思います。また、生成AIを使って企業のネットワークやシステムを継続的に監視し、ポリシー違反を検出して問題に自動対応するようにもなるでしょう」
要するに、AIは目新しいものから必需品へと変わりつつあります。
Graylogのようなプラットフォームは、すでに同じ原則を適用しています。AIによってアラートのノイズを減らし、クラウドやAPIのデータ全体でイベントを相関付け、複雑さを増すことなく、アナリストに明確でコンテキストに富んだ洞察を提供します。
AIを利用した脅威
その裏側では、サイバー犯罪者もAIを利用しています。
Taniumのエンドポイントセキュリティ研究ディレクター、Melissa Bishoping氏は、ディープフェイク詐欺に対抗するには本人確認が重要だと強調しています。「誰かが個人または仕事上の取引を行うために連絡してきた場合、電話越しに相手を物理的に確認できないなら、追加の確認を求めるほうが常に望ましいでしょう」と同氏は述べました。
同氏はさらに次のように述べています。「多くの場合、電話をいったん切り、連絡してきた『発信者』の既知で信頼できる電話番号にかけ直すだけで詐欺を見抜けます。ビジネスでは、AIによるなりすましが不可能な、より堅牢な認証方式――FIDO2セキュリティトークン、複数人による承認と確認――に依存するワークフローを確立することが出発点になります」
WithSecureのAndy Patel氏は、AIが偽情報を増幅すると警告しています。「AIは、注目度の高い選挙で偽情報や影響工作を生み出すために使われるでしょう。そこには、合成された文章、音声、さらには画像や動画のコンテンツも含まれます」
次の段階へ進むサイバー犯罪
サイバー犯罪者はかつてない速さで進化し、AI、盗まれたデータ、ソフトウェアサプライチェーンの悪用を駆使しています。防御側にとっては、リソースの制約とアラート過多によって課題がさらに深刻化しています。
攻撃者のスキル向上
AIによって脅威アクターは規模を指数関数的に拡大し、極めて標的を絞ったフィッシングキャンペーンを展開し、欺瞞を自動化できます。
Nozomi Networksのセキュリティリサーチディレクター、Alessandro Di Pinto氏は次のように説明しています。「AIは複数の言語で文章を生成する高度なレベルに達しています。文法上の誤りがない説得力のあるメッセージを作成できるため、成功率が高まります」
LumuのCEO、Ricardo Villadiego氏は、ディープフェイクを利用した詐欺について警告しています。「ディープフェイク技術の利用によってフィッシング詐欺は高度化し、正規のサービスと詐欺をユーザーが見分けることはますます難しくなるでしょう」
特にモデルがダークウェブ上の個人識別情報(PII)で訓練されている場合、こうした攻撃は検知しにくく、個人に合わせた攻撃を仕掛けやすくなります。
サイバー犯罪の「左方移動」
DevOpsによってソフトウェアライフサイクルの自動化が進むなか、攻撃者はより早い段階、つまり開発環境、ソースコード、オープンソースライブラリを狙っています。
Snowflakeのセキュリティ担当バイスプレジデント、Mario Duarte氏は次のように指摘しています。「攻撃者は現在、開発者環境への侵入経路を探しています。そこでは人為的なミスが依然として発見され、悪用される可能性があるからです」
LineajeのCEO、Javed Hasan氏は次のように付け加えました。「AIを侵害する最適なタイミングは、AIが構築されているときです」
また、CayosoftのCPO、Dmitry Sotnikov氏は、セキュアなアイデンティティシステムの重要性を強調しました。「1つだけ実行できるなら、攻撃が発生した場合に安全で隔離された待機レプリカへ即座に切り替えられる、Active Directory向けの最新の復旧システムを導入してください」
運用の過負荷
攻撃者が革新を続ける一方、SOCチームは優先度の低いアラートと手作業によるトリアージに忙殺されています。
AIと統合された可視性によってワークフローを簡素化すれば、アナリストは意味のあるパターンをより迅速に見つけ出し、真の脅威に集中するために必要な時間を取り戻せます。
次のようなプラットフォーム、Graylogは、相関付けされた検知、自動化されたエンリッチメント、アラート疲れを解消するワークフロー分析によって、これを可能にします。
拡大する攻撃対象領域
かつて私たちが知っていたセキュリティ境界は、何年も前から存在しなくなっています。クラウドサービス、API、エッジコンピューティング、OTシステムが、拡大し続ける攻撃ベクトルの網を形成しています。これらを管理するには、コンテキストに基づく可視性と、組織内での責任共有が必要です。
APIとクラウドのリスク
APIはあらゆるものを接続します。しかし、SOCからは見えないことが少なくありません。
2024年、GraylogのCEO、Andy Grolnick氏は次のように警告しました。「2024年は、APIセキュリティへの備えと脅威が勢いを増す年になるでしょう。APIが課題となるのは、操作は簡単で追跡が難しく、所有者が必ずしも明確ではないからです」
WithSecureの研究者、Neeraj Singh氏は次のように付け加えました。「新たなインターフェース、API、通信チャネルを備えたクラウドサービスは、攻撃者にさらなる標的を提供し、攻撃対象領域の可能性を広げています」
ImmutaのCISO、Mike Scott氏もサードパーティーリスクを強調し、次のように述べました。「あらゆる規模の組織がクラウドへの移行を続けるなか、サードパーティーリスクは今後、大きなデータセキュリティ関連の課題へと発展するでしょう」
Skyhawk SecurityのCEO、Chen Burshan氏は、クラウドリスクの増大について次のように語りました。「クラウドセキュリティポスチャー管理やクラウドネイティブアプリケーション保護では、侵害を防ぐことも、脅威をリアルタイムで検知することもできません。これにより、現在のセキュリティ対策の成熟度が高まり、クラウド調査・対応の自動化や、クラウドネイティブな脅威の検知・対応といったソリューションの導入が加速するでしょう」
エッジとOTの露出
攻撃者がAPIやクラウドへの攻撃を仕掛ける一方で、ネットワーク制御の外側にあるエッジリソースへコンピューティングを移す組織も増えています。スマートカーや監視カメラへの攻撃を想定する人が多いなか、MoveITサーバーのように非武装地帯(DMZ)に公開されたサーバーも、魅力的なエッジの標的になります。
WithSecureのシニア脅威インテリジェンスアナリスト、Stephen Robinson氏は2024年に、次のように指摘しました。「ランサムウェアグループCl0pによる最近のMoveIT侵害は、同様の手口でエッジのデータ転送サーバーを標的にする大規模な悪用キャンペーンをさらに触発するでしょう。MoveITは通常、組織間で大量の重要ファイルを確実に転送するために使われていました。
「Cl0pはMoveITサーバーを悪用して、これらの重要で価値の高いファイルにアクセスし、持ち出しました」とRobinson氏は述べています。「ランサムウェアグループにとって、大量の価値あるデータへのアクセスが最終目標です。公開され脆弱なMoveITサーバーより先に、ネットワーク内部へ侵入する必要はありませんでした。ネットワークの他の部分へのアクセスではなく、悪用されたサーバー自体に価値がある、模倣攻撃がさらに増えると予想しています」
かつて運用技術(OT)は接続されておらず、サイバーセキュリティチームから安全に無視されていました。しかし、接続された産業用モーター、センサー、産業用制御システム(ICS)の増加により、セキュリティ成熟度の低い魅力的な標的になっています。
Nozomi NetworksのCEO、Edgard Capdevielle氏は次のように述べています。「次のColonial Pipeline事件が起きるリスクがあります。重要インフラへのサイバー攻撃はあまりにも容易で、私たちは依然として脆弱で無防備です。この問題がより広く語られたり、優先課題になったりしなければ、国内の重要な運用技術システムが、石油、エネルギー、病院、空港などの業界を標的に、再び攻撃されるでしょう」
拡大する攻撃対象領域のシンプル化
クラウド、エッジ、オンプレミス環境全体で攻撃対象領域が拡大するなか、多くのセキュリティチームは、断片化したツール群から統合された可視性へと移行しています。エコシステム全体のデータを取り込み、相関付け、分析する単一のプラットフォームです。
Graylogは、異常なAPIアクティビティや認証情報の悪用を検知し、AWS、Azure、Google Cloudからのテレメトリーを大規模に統合し、運用技術やエッジシステムへ監視を拡張するために必要な可視性を、合理化された単一のビューで提供することで、このアプローチを支援します。
政府の行動強化
テクノロジーが急速に進歩し、サイバー犯罪が拡大し続ける機会の領域を標的にするなか、各国政府はサイバー空間を規制し、影響を及ぼし、統制しようとするでしょう。
規制の強化
コンピューターシステムの数十年にわたる利用と悪用は、2016年に採択された欧州の一般データ保護規則(GDPR)や、2018年に成立したカリフォルニア州消費者プライバシー法(CCPA)など、初期の規制につながりました。2025年には、欧州連合(EU)で2つの新法、サイバーレジリエンス法(CRA)とネットワーク・情報システム指令(NIS2)の執行が初めて行われます。
EUが規制を主導する一方、米国も規制面で影響力を行使するでしょう。
2024年、EntrustのCISO、Jordan Avniam氏は次のように警告しました。「来年は、CISOが備えなければならない規制の急増が予想されます。継続的なAI規制、新たなポスト量子ガイダンス、そして2024年後半には、顧客確認(KYC)ガイドラインに関する新法が含まれる可能性があります。
「企業はこれらを、自社のサイバーセキュリティ戦略を改善するだけでなく、AIのような新技術が自社と顧客に及ぼす影響を検討するための行動喚起と捉えるべきです。CISOやリーダーには、信頼できる助言者、確かな支援、安全なソリューションが必要になります」
Guidepost Solutionsのマネージングディレクター、Matthew Corwin氏は、次のように付け加えました。「セキュリティチームは、重大なサイバーセキュリティインシデントに関するSECの4営業日ルール、州のPII侵害通知法、その他の規制要件によって形作られる新たな侵害報告環境を乗り越えなければなりません。
「これらの規制は、迅速で透明性の高いインシデント開示への移行を示しており、高度な検知、合理化された報告プロセス、包括的なインシデント対応戦略の必要性を強調しています」
新たな規制はまだ十分に検証・理解されていませんが、確立されたGDPRなどの規制は、基本的なコンプライアンス要件に必要な方法を理解するための基礎となります。
国家支援によるサイバー攻撃
各国政府が企業行動に影響を与えるための規制を打ち出す一方、別の政府は自らの影響力を押し広げるためにサイバー攻撃を支援します。2024年の時点で、Nisosのプロダクトマーケティングディレクター、Stephen Helm氏は、国家支援型攻撃がどのようなものになるかについてチームに警告していました。
「地政学的な情勢がさらに不安定になり、米国の選挙シーズンが急速に近づくなか、中国、ロシア、イランは、影響力拡大という自らの目標を推進するため、世界中に混乱と不和を広げる取り組みを倍加させるでしょう」と同氏は述べました。「物語を増幅するためのソックパペット、コメントスパム、ボットの利用は、AIなどのツールによって検知がより困難になりながら、進化を続けます」
「2022~2023年のラテンアメリカにおける影響工作は、この進化を示しています。China News Serviceは、権限を乗っ取り、購読者のTwitter、Sina Weibo、Weixinアカウントに侵入的にアクセスし、場合によっては乗っ取って、親北京的なコンテンツを発信していました。偽のソーシャルメディアアカウント、AI、その他のデジタル資産を活用する選挙操作サービスを提供する企業が、世界の一部地域では合法的な事業者として活動しています」
過去2年間、ロシア、中国、イラン、北朝鮮による攻撃は脆弱性を悪用し、規模を問わず官民の組織に甚大な課題をもたらしてきました。過去の攻撃を学ぶことで、国家支援型攻撃の戦術や、攻撃が発生するスピードについて手がかりを得られます。
規制関連文書の必要性の高まり
規制や政府による直接的な措置に加え、専門家は、最近成立した法律や規則について、米国証券取引委員会(SEC)やその他の機関による執行がさらに強化されると予想しています。サイバーセキュリティチームは、自分たちと所属チームを守るため、文書化を改善する必要があります。
AxioのCPO、Nicole Sundin氏は、「CISOは、侵害の余波から自らを守るための記録システムを必要とするでしょう。SECが現在、組織が取るリスクについてCISOに説明責任を負わせていることは周知の事実です。現在、CISOは……難しい判断を下し、必要と考える行動を取っていますが、それらが文書化されているとは限りません」と予測しました。
Opswatのシニアプロダクトマネージャー、Matt Wiseman氏は、第三者とソフトウェア部品表(SBOM)の文書化にまで警告を広げました。Wiseman氏は、「SBOMの要求が増え、ツールをより深いレベルで理解することが求められるようになると、規制機関や政府機関からの要件が増加するでしょう」と述べました。
「ベンダー、第三者、国家からの脅威に対する懸念が高まっていることを踏まえ、重要な領域に導入される前に、すべてのソフトウェアがより徹底的に検証されるようになるでしょう」
コンプライアンスのシンプル化。
コンプライアンスのシンプル化は、可視性と一貫性から始まります。現在の規制要求に対応するには、イベントデータの統合、レポート作成の自動化、手作業による追跡の削減が必要です。こうした取り組みにより、コンプライアンスは土壇場の緊急対応から、日々のセキュリティ運用に統合された機能へと変わります。
Graylogは、監査証跡のためにログを一元化し、主要なレポートフレームワークに沿ったオンデマンドのダッシュボードを提供し、手作業の負担を増やすことなく、ポリシー要件に自動的に適合する保持制御を適用することで、この変化を可能にします。
過去から続くサイバーセキュリティの課題。
なくならない課題もあります。セキュリティの基盤の弱さ、サイバーセキュリティに対する認識の低さ、そして継続するランサムウェア攻撃は、こうした脅威を軽減できるようになるまで、依然として大きな焦点であり続けます。
弱いセキュリティ基盤。
ベンダーやテクノロジーが来年の脅威に対処しようと競い合う一方で、多くの組織は、資産管理、ID、アクセス管理、多層防御、サイバーセキュリティの認識とトレーニングといった、基本的なサイバーセキュリティの原則で後れを取っています。
NetSPIのChief Product Officer、Vinay Anand氏は、「組織を安全にするための基盤要件の一部は、引き続き情報セキュリティのリーダーにとって課題となるでしょう。主な課題は、すべての資産を包括的に可視化し、誰がどの程度の権限で資産にアクセスできるのかを厳格に管理することです」と述べました。
Silverfortの共同創業者兼CTO、Yaron Kassner氏は、「侵害されたIDは、サイバー犯罪者にとって今後も好んで使われる武器であり続けるでしょう。無数の組織が、レガシーの制約や、アイデンティティープロバイダーが複雑に絡み合う環境のなかで、アクセスシステムの最新化に苦戦しています」と付け加えました。異なるチームが何十年にもわたって異なる戦略を使ってきた状況では、アクセスセキュリティを合理化するのは困難です。
Xage Securityの共同創業者兼製品担当SVP、Roman Arutyunov氏は、「現在の脅威環境をより適切に反映したサイバーセキュリティ投資戦略への転換が始まっている」と述べました。
「企業は、脅威ハンティングや、際限なく発生する検知と誤検知への対応に、貴重なセキュリティリソースをあまりにも多く費やしていることを認識し、藁の山から針を探すような作業に疲れ始めています。現在は、資産をプロアクティブに保護することで攻撃対象領域を縮小することに注意を向けています」
サイバーセキュリティに対する認識の低さ。
ハラスメント対策や偏見防止のトレーニングが引き続き人事部門の優先事項であるのと同様に、基本的なサイバーセキュリティトレーニングも、職業環境における定期的な取り組みにならなければなりません。
Skillableの最高製品・テクノロジー責任者、Frank Gartland氏は、「サイバー攻撃の10件中8件は人的ミスが原因で発生するため、従業員に定期的なサイバーセキュリティトレーニングを提供することで、サイバーレジリエンスを大きく高められます」とセキュリティチームに呼びかけました。
Raytheonのサイバーインシデント対応マネージャー、Nick Carroll氏は、セキュリティ文化の必要性はさらに広範なものだと指摘しました。同氏は、「強固なセキュリティ文化を基盤に据えなければ、高価なファイアウォールやエンドポイント検知・対応(EDR)などのセキュリティツールも、最終的には時間の経過とともに効果を失います」と説明しました。
「組織がまだ取り組んでいないのであれば、従業員や第三者のパートナーの間でサイバーセキュリティに対する認識を高め始めるとともに、セキュリティを組織の文化と業務に統合する最善の方法を決めなければなりません」
続くランサムウェア攻撃。
ランサムウェアはパンデミック中に見出しを席巻し始め、それ以来、問題であり続けています。法執行機関の助言に反してでも、追い詰められた組織は身代金を支払い続け、サイバー犯罪者の関心をさらに高めています。
当時、Judy SecurityのCEO兼創業者、Raffaele Mautone氏は、中小企業にも問題が及ぶと予測していました。「ランサムウェア攻撃は標的を多様化し続け、大企業を超えて、中小企業、自治体、医療機関にまで拡大するでしょう。この傾向により、中小企業への攻撃が急増します。中小企業はサイバーセキュリティリソースが限られているため、より脆弱である可能性があります」
Immersive Labsのサイバー脅威研究ディレクター、Kev Breen氏は、最悪の事態に備えることを推奨しています。「ランサムウェアグループが、エンドポイント検知・対応(EDR)の回避における新たな手法を活用し、ゼロデイや新たに修正された脆弱性を迅速に兵器化することを予想すべきです。これにより、攻撃者は一般的な防御戦略を容易に回避できるようになります」
「そのため、セキュリティチームは古いセキュリティプレイブックに頼ることはできません。企業はすべてを検知する方法を心配するのではなく、ある時点で事態が悪化すると想定し、最善の対応を取るための計画をあらかじめ用意すべきです」
ランサムウェアが攻撃を仕掛けるには、エンドポイントへのアクセスが必要です。高度な攻撃者は新たな回避戦術を狙いますが、組織はずさんなサイバー防御を展開して攻撃者の仕事を容易にしてはなりません。多数あるアンチウイルス、EDR、またはXDR)を、ランサムウェアに対する防御やその他の攻撃への防御層の1つとして実装することを検討してください。
防御のシンプル化。
防御のシンプル化は、可視性、自動化、プロアクティブな検知という基本を正しく整えることから始まります。
Graylogは、ハイブリッド環境全体でデータ取り込みを標準化し、誤検知を削減する保守可能な検知ルールを実現するとともに、影響を受けたシステムを被害が拡大する前に迅速に隔離できるよう、ランサムウェア対応のワークフローを合理化することで、このアプローチを支援します。
ランサムウェアはメディアやポッドキャストで人気の話題になっています。主要なセキュリティトレンドについてさらに詳しく聞きたい方は、最高のサイバーセキュリティポッドキャストに関するガイドをご覧ください。
結論:リスクに基づいて今すぐ備える。
2025年のサイバーセキュリティ環境は、これまでになく複雑であることが明らかになっています。しかし、チームは明確性、コンテキスト、制御に焦点を当てることで、複雑さを軽減できます。AI、自動化、統合された可視性を適切に組み合わせれば、過負荷状態にあるSOCは焦点と精度を取り戻せます。
Graylogがチームによるこうした原則の日々の実践をどのように支援するかを確認するには、Graylogの最新のプラットフォーム機能と導入事例をご覧ください。

