インテリジェントなセキュリティ対策【前編】
SIEMの活用にはAIOpsが必要な理由
セキュリティツールの一種であるSIEMは有用だが、真価を発揮させるのは容易ではない。だがAIを運用に応用することでSIEMを活用できる可能性が開ける。
2020年3月初旬、英国のAI(人工知能)セキュリティのスタートアップ企業Darktraceは、ある高度な攻撃の拡散を封じ込めた。この攻撃は、サイバースパイ活動とサイバー犯罪を行う中国の集団APT41がZohoの「ManageEngine」にあったゼロデイ脆弱(ぜいじゃく)性を悪用して仕掛けたものだった。
Darktraceで脅威ハンティング部門のディレクターを務めるマックス・ハイネマイヤー氏はこの攻撃を説明するブログ記事に次のように記している。「パブリックのIoC(Indicators of Compromise)やオープンソースのインテリジェンスを利用しなければ、標的型攻撃を検出するのは極めて難しい。検出できたとしても、セキュリティアナリストが早期に対応できなければ役に立たない。そうした事態があまりにも頻繁に起きている。アラートの数が膨大なことや、トリアージと調査スキルの障壁が高過ぎることに原因がある」
ハイネマイヤー氏によると、Darktraceの「Cyber AI Platform」は既知の情報に頼ることなく、未知の標的型攻撃のごくわずかな兆候を早い段階で検出できたという。
小企業は大企業ほどITセキュリティのレベルが高くない場合もあるが、Darktraceの技術は規模の大小を問わずあらゆる企業の保護に適用できる。Turnkey Consultingで経営コンサルタントを務めるアンドリュー・モリス氏は次のように話す。「AIは特に、規模を拡大中の企業にとって重要だ。そうした企業が、規模の拡大速度に比例してバックオフィスのコンプライアンスやセキュリティチームをスケールアップできるとは限らない」
AIのサポートを受けるセキュリティツールが提供する監視と自動インシデント対応によって、ITセキュリティチームは少ない労力で多くのことを実現できるようになる。モリス氏は次のように補足する。「可能な限り自動化することで、コンプライアンスを損なうことなくプレッシャーを軽減できる」
可能性のあるインシデントを1つずつ調べていくのではなく、複数のデータポイントで不正行為の兆候を同時に特定するAIの能力は、悪意のある行動を特定するのに非常に役立つとモリス氏は話す。
セキュリティツールとAIの統合
ITセキュリティ市場が向かっている方向を見極めようとすると混乱することが多い。セキュリティの専門家でBCS(British Computer Society)のボランティアを務めるペトラ・ウェナム氏が指摘するように、人々はSIEM(Security Incident and Event Monitoring)製品で利用できる分析がAIもどきなのか、それとも販売目的で分析をAIと称しているだけなのかを疑問に思っている。
同氏は次のように話す。「インターネットで検索すると、それほど苦労しなくてもSIEM製品が見つかる。Splunk、LogRhythm、McAfee、SolarWindsの製品やオープンソースソフトウェア『Nagios』など、AI機能があると主張する候補が16も見つかった」
ウェナム氏は、SIEM製品の分析を比較的短期間(1カ月や四半期や年ではなく、数時間や数日)にさまざまなソースから収集したイベントを相互に関連付ける手法と定義する。それがインフラのベースラインと比較され、設定したしきい値を超えると優先順位を付けてアラートを出力する。同氏は次のように話す。「SIEM製品は日単位や週単位でさまざまなレポートを生成する。インフラのベースラインを確立するため、新しいSIEMを調整して安定させるには4~6週間以上かかる可能性がある」
事実上、この期間に通常運用のノイズを調整するように設定される。ウェナム氏の経験によると、時間が経過して特にITインフラにアップグレードやその他の変更が加えられると、SIEMの再調整が必要になることがあるという。
SIEMのチューニングの一部に、イベントログの調整がある。ウェナム氏によると、ITインフラの各システムやプロセス別にログを記録する必要のある情報の確立と、必要なSyslogパラメーターの設定があるという。SIEMは確かに、一度適合させればそのまま使えるというものではない。
AIOpsがITセキュリティに果たす役割
AIOpsは、ITの運用にAIを適用することを指す。一般に、AIOpsは長期間(恐らく数年)にわたって収集したイベント情報をデータベースに格納し、そのデータを分析する。AIOpsはセキュリティ面でIT管理者の役に立つとウェナム氏は考えている。IT管理者がAIOpsを利用すれば、時間の経過とともにインフラのベースラインとアラートのしきい値を調整し、相関関係のあるイベントを基に一部の修正操作を自動的に実行できる。同氏は次のように語る。「ビッグデータを使う機能に価値があるのは、ネットワークではチェックに時間がかかる行動や検出できない行動を検出できることだ。こうした行動は、1回限りのチェックでは見落としたり見逃したりする恐れがある。こうした行動を検出すれば、大きなセキュリティインシデントが起こる前に対応を始めることができる」
だが、誰かが侵入を試みていると判断するのは難しいとTurnkey Consultingのモリス氏は言うものの、次のように補足する。「機械学習は、企業が潜在的な脅威を前もって認識するのに役立つ。セキュリティ侵害に関する既存のデータセット、過去の結果、その侵害から得た洞察は全て、次に攻撃が起きる可能性を大まかに把握するのに役立つ」
後編(Computer Weekly日本語版 10月7日号掲載予定)では、AIの弱点と効果的な利用方法を解説する。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー