セキュリティ オペレーション センター (SOC) の担当者は、セキュリティ ツールからの圧倒的な量の誤警報のせいで苦戦しています。
数百人のサイバーセキュリティ専門家を対象とした Vectra の調査により、SOC チームがソフトウェア ベンダーに対して深刻な不満を抱いていることが明らかになりました。の 圧倒的な量の誤検知 彼らのツールの収量が燃え尽き症候群を引き起こし、現実の脅威が騒音をすり抜けてしまう可能性がある、と彼らは言う。
「昨年の結果から大きな変化はなく、正直なところ、それほど驚くべきことではありませんでした」と Vectra AI の研究戦略担当副社長、Mark Wojtasiak 氏は言います。 「SOC 実務者は、明らかに依然として脅威検出ツールに不満を抱いています。そして実際、データが示しているのは、SOC チームは脅威検出の問題以上に、攻撃信号の問題を抱えているということです。統合とプラットフォーム化の約束はまだ定着していません」そして、SOC チームが本当に必要としているのは、正確な攻撃信号です。」
SOC は何を言っていますか?ディン ディン ディン
SOC は 1 日あたり平均 3,832 件のセキュリティ アラートを取り込みます。それがどれほど管理不可能であるかを理解するには、組織の規模とセキュリティへの投資に応じて、平均的な SOC に数十人、またはほんの数人のスタッフが配置される可能性があることを考えてください。
その結果、SOC スタッフの 81% が、セキュリティ アラートの選別と優先順位付けに 1 日に少なくとも 2 時間を費やしています。したがって、Vectra の回答者の 54% が、使用するツールによって生活が楽になるどころか日々の作業負荷が増大し、セキュリティ警告の 62% が最終的には無視されるだけだと答えたのも不思議ではありません。
もちろん、SOC オペレータは、セキュリティ警告が無視された場合の影響を認識しています。 71% が、それほど重要ではないアラートの洪水に埋もれて攻撃を見逃すのではないかと毎週心配していると回答しました。また、50% は、脅威検出ツールは実際の攻撃を発見する上で「役立つというよりもむしろ妨げになる」とまで述べています。
事業者が対処していることと、事業者が対処できることとの間の矛盾が、ベンダーに対する真の憤りを助長しています。回答者の約 60% は、主にコンプライアンスにチェックを入れるためだけにセキュリティ ソフトウェアを購入していると報告しており、47% はこれらのプログラムを全面的に信頼していません。同様の割合 (62%) は、ベンダーが侵害が発生したときに「警告しました!」と言える可能性が高くなるように、ベンダーが意図的かつ冷笑的にアラートを大量に送信していると考えています。
SOC 実践者の過半数 (71%) は、ベンダーは違反を防止できなかったことに対してもっと責任を負う必要があると述べています。
AI が SOC をどのように効率化できるか
人工知能 (AI) の最も実現可能で現実的な約束は、反復的な仕事に伴う退屈な作業を軽減し、生産性を向上させることです。そして、ほとんどのスタッフ以上に、SOC スタッフはまさにその恩恵を受ける立場にあります。
実際、Wojtasiak 氏は、AI は考え方全体の変化への道であると述べています。 「セキュリティは個々の攻撃対象領域の観点から考えます。私にはネットワーク、エンドポイント、アイデンティティ、電子メール、そして現在は生成型 AI (GenAI) があります。わかりました。これらのサイロ化された攻撃対象領域全体で脅威を検出するためのツールを購入し、それから尋ねるつもりです」過去 10 年間のセキュリティの考え方は基本的にそうでした。」と彼は言います。
「現代の攻撃者は、自分たちが動き回ることができる 1 つの巨大な攻撃面しか見ていないのです。では、なぜセキュリティは同じように考えないのでしょうか。なぜ私たちは、攻撃面全体にわたって脅威を総合的に見ていないのでしょうか。 AI は、攻撃者の行動を示す検出をつなぎ合わせ、それらの検出を相互に関連付けて、1 つの統合された信号を SOC アナリストに提供するのでしょうか?」
多くの SOC がすでにそれを実行し始めています。 Vectra の調査回答者の約 67% は、AI によって脅威を特定して防御する能力がすでに向上していると回答し、73% がそれが燃え尽き症候群の気持ちを軽減するのに役立っていると主張しました。回答者の 10 人中 9 人近くがすでに AI への投資を強化しており、さらに強化することを計画しています。
“私は [already] これらの新しいツールを導入することで、作業負荷の軽減、燃え尽き症候群の軽減、スプロールの軽減など、ポジティブな成果が得られているという話を聞いている」と Wojtasiak 氏は報告する。正確な攻撃信号を伝えることができる。」
#脅威検出ツールが私たちを圧迫している