自律脅威運用の実態:Recorded FutureのSOCチームによる実際の成果​​ 

主なポイント:​​ 

自律脅威運用の実態:Recorded FutureのSOCチームによる実際の成果​​ 

Recorded Futureの構築における究極のサイバーセキュリティソリューションのテストは?それを使って、我々のネットワークを防御する。​​ 

まさにそれが、私たちが自律型脅威対策作戦で行ったことです。顧客への展開に先立ち、私たちは「顧客ゼロ」となり、セキュリティ運用組織内でこの技術を導入し、セキュリティチームが脅威を探索する方法を真に変革できるかどうかを検証しました。​​ 

結果は私たちの予想を上回った。私たちが発見したのは、単なる漸進的な改善ではなく、セキュリティチームが達成できることの根本的な変化でした。​​ 

課題:一貫性がなく、アナリスト依存の脅威ハンティング​​ 

自律型脅威対策を導入する以前は、多くのセキュリティチームが現在直面しているのと同じ脅威ハンティングの課題に直面していました。Recorded Futureのインシデント応答管理者である Josh Galllion 氏は次のように説明しています。「Autonomous Threat Operations を使用する前は、脅威ハンティングに対する私たちのアプローチはより断片的で、各アナリストにとって独自のものでした。 それは、彼らがどれだけ快適に作業できるか、また、工具の使い方についてどのような訓練を受けたかによって異なりました。​​ 

c4yy0f6y1p

この一貫性の欠如により、脅威調査の質と徹底度はアナリストによって大きく異なっていた。また、チームメンバーそれぞれに強み、経験レベル、セキュリティツールへの習熟度が異なっていたため、プロセスを標準化するのに苦労しました。​​ 

変革:統一され、再現可能な脅威ハンティング​​ 

自律型脅威対策作戦は、即座に競争条件を均等にした。「ハンティングの能力を統一し、分析官が狩猟を行うたびに同じものになる」とギャリオンは言う。「同じ入力も同じ出力も、何を期待すればいいか分かっている。」​​ 

実装は驚くほど簡単だった。「電源を入れたときは、Splunk環境への簡単な接続だけでした」と彼は言います。「そして、チームが使い始めると、各ユーザーが行う脅威ハンティングの回数が増加していることが分かりました。」​​ 

おそらく最も重要なのは、自律脅威運用によって、私たちのチームは反応的で手動のハンティングから積極的で自動化された運用へと移行できたことです。 「これで、継続して継続して進行する狩猟をスケジュールでき、時間更新もでき、 脅威アクター TTPsと更新し、より包括的な視点が得られる」とギャリオンは言う。 「以前は、アナリストが製品を再調査して、実行すべき新しいIOC(侵害指標)を探す必要がありました。」「今では自動的に実行されるので、その点はきちんと処理されていると分かっています。」​​ 

実世界でのインパクト:ジュニアアナリストのスキルアップと迅速なレスポンス​​ 

Recorded FutureのCISOジェイソン・スティアによると、自律脅威運用の真の価値は二つの重要な成果を通じて明らかになりました。​​ 

まず、この技術によって、当社の若手社員のスキルが飛躍的に向上しました。従来の手作業によるワークフローでは、単一の脅威ハンティングを実行するための準備に数日、場合によっては数週間かかることもあり、広範な調査、調整、計画が必要となる。​​ 

現在、当社の若手アナリストは、優先度の高い脅威を特定するために、毎週15~20件の脅威ハンティングを実施しています。これは単に量の問題ではなく、経験の浅いチームメンバーが防衛態勢に有意義な貢献をできるよう支援すると同時に、彼らの専門能力開発を加速させることでもある。​​ 

sn9crhxmaj

ガリオンはこの影響を身をもって体験している。「IOCに基づいてより高度なハンティングができる新しいアナリストがいて、それが自動的にバックグラウンドで行ってくれる」と彼は言う。「私たちは結果を受け取り、その後、彼らはアプリ内で調査を行い、その結果を裏付けることができます。」​​ 

第二に、自動化された脅威ハンティングの速度とアクセスのしやすさは、重要な瞬間において非常に貴重であることが証明されています。スティアは、ソルトタイフーンが企業ネットワークに浸透しつつあるという記事を読んだとき、会議を予定したり、チームを編成したり、次のスプリントサイクルを待ったりする必要はなかった。会議の合間の5分間で、彼は Recorded Futureの全ネットワークにわたる包括的な脅威ハントを開始し、システムに対するリスクを特定し緩和することができました。​​ 

このような迅速なレスポンスは手作業では不可能であり、今日の脅威の状況では、その速度が封じ込めと破滅の差を生むこともある。​​ 

一枚ガラスの利点​​ 

もう一つの重要な利点は、ワークフローの効率化に関するものだった。「単一の画面で全てを把握できることで、アナリストは脅威ハンティングだけでなく、アプリに取り込んだIOC(侵害指標)の背後にある意味も理解しやすくなります」とガリオン氏は述べています。「アナリストは、さまざまなアプリケーションをいちいち操作することを好みません。」そうする必要がないのであれば、処理速度が上がり、アプリ内からコンテキストを追加できます。」​​ 

この統一的なアプローチにより、これまでセキュリティチームの作業を遅らせ、見落としの原因となっていたコンテキストの切り替えやツールの使い分けが不要になりました。​​ 

顧客ゼロ体験が重要な理由​​ 

Customer Zeroとしての役割は、Autonomous Threat Operationsがすべての顧客に提供できると信じていることを検証しました。それは、あらゆるスキルレベルのアナリストが組織をより効果的に守れるように、一貫性があり繰り返し可能な脅威ハンティングを提供できるということです。新しいソリューションをまず自社のセキュリティ運用内でテストすることで、何が効果的かを特定し、最も重要な機能を洗練させ、自律型脅威対策が単なる理論上の改善ではなく、日々のセキュリティ運用を変革する実践的なソリューションであることを証明できました。​​ 

ガリオン氏は次のように要約しています。「自律型脅威対策で最も大きな影響を与える側面としては、再現性、脅威ハンティングを一定期間にわたってスケジュールできること、そしてアナリストが複数のツールを開かなくてもアプリ内でIOCを調査できる単一の画面などが挙げられます。」​​ 

私たちは自律型脅威対策の必要性を感じ、それを構築しました。顧客ゼロとなることで、私たちはこのソリューションをテストし、改良を重ね、お客様が自律型SOCの時代に突入するのを支援するための最善のソリューションであることを確実にすることができました。​​ 

自律型脅威作戦の詳細については、こちらをクリックしてください。​​  こちらから、または今すぐ脅威インテリジェンスの運用を開始するために予約してください​​  カスタムデモ。​​