1735408742
2024-12-27 10:00:00
セキュリティ オペレーション センター (SOC) に人員を配置する任務を負っているセキュリティ アナリストにとって、アラート疲労は長い間大きな問題でした。
誤検知の原因は、 5番目 最近のレポートによると、SOC 内のすべてのアラートの中で最も多くのアラートが発生し、リソースを大幅に枯渇させ、セキュリティ チームの効率と士気に影響を与える可能性があります。その結果、警戒疲労がフラストレーション、コミュニケーションの誤り、燃え尽き症候群につながる可能性があり、正当なインシデントが見逃されたり、優先順位が低くなったりする可能性があります。その結果、セキュリティ運用を変革するために、誤検知の解決策を見つけることが聖杯となっています。
Security Orchestration Automation and Response (SOAR) などの自動化ソリューションがソリューションとして宣伝されましたが、ほとんど実現できませんでした。これらのテクノロジーは、攻撃が進行中であることを示す異種のセキュリティ ツールからの信号を統合し、調査を効率的に自動化するのに苦労しています。英国政府によると、侵害は引き続き発生しており、中堅企業の 70 パーセント以上、大企業の 74 パーセントが過去 1 年間に攻撃を報告しています。 2024 年サイバーセキュリティ侵害に関する調査。
検出失敗
同時に、アラートをトリガーしない脅威も発生しています。最新の攻撃は、オペレーティング システムの機能を利用して組織全体に伝播する可能性があります。 Living off the Land Binaries and Scripts (LOLBAS) は、システムにコードを導入せず、ツールを使用せずにネットワーク内でピボットできるため、検出が難しいことで知られています。
さらに、SOC チームはチケットごとに直線的に作業するため、アナリストがイベントをより広い文脈で見ることができなくなる可能性があります。たとえ何かを見つけたとしても、そのインシデントを以前のインシデントに結びつける可能性はほとんどありません。つまり、攻撃のエスカレートを示す何かを見逃すリスクはかなり大きいということです。
これらの問題に対処するには、SOC での検出に新しいアプローチを採用する必要があります。これは、アナリストのプレッシャーを軽減し、アラートを連続的にではなく、より広範なイベント パターンの一部として確認するものです。人間の脳ではそれを行うのは困難ですが、AI により、まったく新しいアプローチでこの種の問題に対処できるようになりました。
AI、しかしあなたが知っているようなものではない
誤解しないでください。脅威検出に関しては、通常の意味での AI の応用について話しているわけではありません。これまで AI は、大規模言語モデル (LLM) が、インシデント対応におけるレポート目的で調査結果を要約するだけの役割しか果たしていなかったと考えています。代わりに、私たちは真のより広い意味での AI の応用、つまり機械学習、エージェント、グラフ、ハイパーグラフ、その他のアプローチを指します。これらは、検出をより正確かつ理解しやすくすることを約束します。
ハイパーグラフは、何百もの観測値を結び付けて、起こりそうなイベントの連鎖を形成する力を与えてくれます。これは、観察と観察の連鎖をスコアリングすることによって実現できます。スコアは、たとえば、特定のワークステーションからの検出がどのくらいの頻度で見られるかなどのヒューリスティックによって決定されます。何らかの形で関連している可能性がある異なる検出は、多くの場合、同じマルウェア グループを指すユーザー、トランザクション ID、サイバー脅威インテリジェンスなどの観測対象を共有します。これらは、さまざまなパラメーターを使用してこの情報を組み合わせ、視覚的に表示し、分析および相関付けるハイパーグラフによって照合できます。検出を ATT&CK フレームワークにマッピングすると、攻撃者がキル チェーンに沿ってどこまで移動したかという観点から攻撃の進行を測定できます。
アナリストの強化
その結果、セキュリティ アナリストが常に消火活動に巻き込まれることがなくなりました。アナリストは、1 日に何百件ものアラートに対応する必要がなく、ハイパーグラフと AI を使用して、共通点のある長いアラート チェーンを検出してつなぎ合わせ、脅威の全体像を把握できます。現実的には、このようなアプローチを採用すると、アラートの量が最大 90% 減少することが予想されます。
しかし、それで終わりではありません。機械学習を一連のイベントに適用することで、対応に優先順位を付け、即時トリアージが必要な脅威を特定することが可能になります。生成 AI は、脅威を修復するための一連の行動をアナリストに提供し、インシデント対応が一貫性と適切性を確保できるようにします。
生成 AI をハイパーグラフ分析と組み合わせて使用すると、誤検知率が大幅に削減され、アナリストを強化することで高度な脅威に対抗できます。しかし、これは勇敢な一歩であり、CISO は、第一に SOC が機能していないこと、第二に AI が LLM に限定されないことを認識する必要があります。 CISO がマーケティング上の誇大宣伝を超えて、少し想像力を働かせることができれば、過去数年間にわたって取り組んできたセキュリティ問題の多くを AI で解決できることに気づくでしょう。彼らは単に、以前は答えられなかった質問をするだけで済みます。
Kennet Harpsoe は、次のセキュリティ エンジニアのリードです。 ログポイント。
続きを読む
セキュリティ オペレーション センターを (予算内で) 構築する方法 – AlienVault の「How to Build a Security Operations Center (予算内で)」の全 5 章を 1 冊の電子書籍で入手できます。
#SOC #に検出アプローチの変更を強制する