「AIを導入すれば解決」には落とし穴も
Microsoft 365 E5で使える「ISOC」 SIEMとXDRを1つにする新基盤の狙い
Microsoftは、SIEMやXDR、脅威インテリジェンス、AIなどを統合する「ISOC」を発表した。企業のセキュリティ運用にどのような変化をもたらすのか。
サイバー攻撃へのAI活用が広がる中、「アラートを人が調査し、できるだけ早く対応する」という従来型のセキュリティ運用では追い付けなくなるという声がある。攻撃者側がAIを使って攻撃を高速化、自動化すれば、防御側にもAIを前提とした運用体制が求められるためだ。
「1年前はAIが攻撃キャンペーンの作成を支援する段階だったが、現在はAIが攻撃の大半を実行し、人間は方向付けや少数の判断だけを担うケースも出ている」。MicrosoftでSecurity Engineeringを率いるヘイエテ・ガロット氏は、こう説明する。
こうした状況を受け、Microsoftは2026年9月23日(米国時間)、統合セキュリティ運用基盤「Integrated Security Operations Center」(ISOC)を発表。「Microsoft Defender」でプレビュー提供を開始した。
ISOCとは? 情シスが知っておくべきポイントは
ISOCは、XDR(Extended Detection and Response)とSIEM(Security Information and Event Management)に加え、脅威インテリジェンス、自動化、AIをMicrosoft Defenderポータルに集約する仕組みだ。ガロット氏はISOCを「SIEMとXDRを1つの統合セキュリティ運用プラットフォームにまとめる」ものと説明する。その通り、Microsoftは、これまで別々に扱われがちだった脅威防御とセキュリティ運用を1つの基盤で扱い、人とAIエージェントが共通のシグナル、コンテキスト、ワークフローを利用できるようにすることを狙う。
具体的には、MicrosoftのSIEM「Microsoft Sentinel」が備えるケース管理、ワークブック、自動化、脅威インテリジェンスなどの機能をMicrosoft Defender側で利用できる。Microsoftが2026年9月23日に更新したMicrosoft Learnの「Integrated Security Operations Center (ISOC) in Microsoft Defender」によると、対象顧客はケース管理やワークブック、自然言語によるプレイブック生成などを利用できる。さらに、ISOCワークスペースを追加すると、UEBA(User and Entity Behavior Analytics)、Content Hub、CI/CD、脅威インテリジェンス、Azureやサードパーティー製品のセキュリティデータ取り込みなどを利用できる。
外部データの取り込みには500以上のデータコネクターを利用できる。Microsoft製品だけでなく、Microsoft以外の製品やサービスから集めたシグナルも同じ運用基盤で扱うことで、セキュリティ担当者が複数の製品やデータモデルを行き来する負担を減らす狙いがある。
MicrosoftはISOCを、単にSIEMとXDRの画面をまとめるための仕組みではなく、AIエージェントをSOCに組み込むための共通基盤と位置付けている。AIエージェントが脅威を調査し、対応策を提案、実行するためには、エンドポイントやID、クラウドなどから得られるシグナルと、それらを結び付けるコンテキスト、実際に対処するための制御機能を同じ基盤上で扱えることが重要になるためだ。
ISOCは2026年9月23日時点でプレビュー段階だ。Microsoft Learnによると、この段階では「Microsoft Defender Suite」「Microsoft 365 E5」「Microsoft 365 E7」の対象顧客のうち、アクティブなMicrosoft Sentinelワークスペースを持たない環境などが利用対象となる。既存のMicrosoft Sentinel環境を利用している組織には、そのまま既存環境を利用するようMicrosoftは案内している。
「AIエージェントを入れる前にデータを整えよ」
では、企業がAIエージェントをSOC(Security Operations Center)に導入する際、何から手を付ければいいのか。
Forrester Researchのプリンシパルアナリスト、アリー・メロン氏は、AIエージェント導入の障壁の1つとして「ビジネスコンテキスト」を挙げる。AIエージェントは特定のタスク自体をこなせても、その企業固有の事情を理解していなければ、期待する水準まで成果を出せない場合があるという。
メロン氏は「企業ごとに課題は異なる。AIエージェントにより良い判断をさせるには、その企業や業務を理解するためのデータを与える必要がある」と述べる。そのため、AIエージェントを導入する前提として、セキュリティデータの管理基盤を整備する必要がある。
同氏は、AIを前提としたセキュリティ運用の基盤として、3つの要素を挙げる。
1つ目は「データとコンテキスト」だ。どの資産が重要なのか、どのユーザーがどの権限を持つのか、どのような事象が通常の挙動なのかといった情報が不十分であれば、AIエージェントの判断精度も上げにくい。
2つ目は「モデルとその実行基盤」だ。用途に応じて適切なAIモデルを選び、利用できるツールや機能を管理しながら改善を続ける。
3つ目が「自動化とアクション」だ。AIエージェントが分析するだけでなく、実際に対策を実行する場合、いつ、どの条件で、どこまで操作を許可するのかを決める必要がある。
メロン氏は「データとコンテキストを正しく整えなければ、AIエージェントを期待通りに機能させることは難しい」と強調する。
AI導入で「インシデント解決が速くなる」とは限らない
AIエージェントを導入すれば、SOCの処理速度が単純に上がるとは限らない点にも注意が必要だ。
メロン氏によれば、人手不足に悩むセキュリティチームでは、AIを使って限られた人数でより多くの業務を処理することへの期待が大きい。
一方、期待される効果の1つである「インシデント解決の高速化」は、必ずしもそのまま実現するわけではないという。
同氏は「実際には、解決までの時間が短くなるというより、より完全な形でインシデントを解決できるようになるケースがある」と述べた。
例えば、これまで人手不足で十分に実施できなかった脅威ハンティングをAIエージェントに担わせれば、調査範囲を広げられる。単純な時間短縮だけでなく、「これまで手が回らなかった作業を実施できるようになる」という効果も考慮する必要がある。
AIに任せるほど「人の育成」も見直す必要が
AIエージェントの導入は、SOC担当者の育成方法にも影響する。メロン氏は、「これまで初級レベルのアナリストが経験していた業務の多くがAIエージェントに移るなら、教育の在り方も根本的に変える必要がある」と指摘する。
AIが出した判断を人が評価したり、誤った判断を修正したりするためには、担当者自身にも基礎知識が必要だ。そのため、単純に「初級業務をAIへ移管する」だけでは、将来の中級・上級人材をどう育成するかという問題が残る。
小規模SOCほど「データをつなぐ作業」が負担に
セキュリティツールの分断は、少人数のSOCにとって特に大きな負担になっている。カナダの州政府でITとセキュリティを担当してきたマーティン・ジョイ氏は、従来の課題について「異なるシステムが多数存在し、十分に連携していないため、テレメトリを突き合わせて環境内で何が起きているのか判断することが難しい」と述べる。
同氏によれば、少人数のチームでは、複数のシステムから集めた情報を手作業で整理する時間そのものが負担になる。
ジョイ氏は、セキュリティ基盤を統合することで、「情報をつなぎ合わせる作業ではなく、実際に発生している脅威や攻撃への対応に分析担当者の時間を使えるようになる」と期待を示す。
サイバーセキュリティベンダーBlueVoyantのマイカ・ヒートン氏も、顧客企業では「保有しているセキュリティ製品」と「実際に活用できている製品」の間にギャップがあると指摘する。セキュリティ製品を増やすだけではなく、そこで得られるデータや調査履歴、対応結果をどこまで共有し、次の判断につなげられるかが重要になる。
情シスがAI時代のSOCで見直すべきこと
AIをSOCに導入する際、「どのAIエージェントを採用するか」だけを先に決めても、十分な効果を得られない可能性がある。
今回の議論からは、まずセキュリティデータを集約し、資産やID、クラウド、エンドポイントなどを横断して状況を判断できるようにすることが前提になる。
その上で、AIエージェントが参照できるデータ、実行できる操作、人間による承認が必要な範囲を設計する必要がある。
攻撃側がAIによって高速化する中、防御側もAIを導入すれば解決する――という単純な話ではない。情シスやセキュリティ部門には、AIが正しい判断と行動を取るための「データ」「コンテキスト」「権限」をどう整えるかが問われる。
本稿は、2026年9月24日にMicrosoft Securityが公開したThe Physics of Cyber Have Changed: Microsoft Defender ISOC Keynoteを基に作成しました。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
3
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
4
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
5
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
6
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
7
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
8
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
9
高機能化が進む“タブレット型電子カルテ”は次の段階へ
-
10
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー