スピードから一貫性へ:SOCで自動化の力を活用
サイバーセキュリティ業界が絶えず進化し、脅威アクターがAIや自動化を活用する中、防御者には常に先手を打つことが求められています。この課題に対処するために、組織はセキュリティ戦略に自動化を組み込む必要があります。自動化により、単調で反復的な作業の負担を軽減しながら、セキュリティ戦略を前進させる価値の高い活動により多くの時間を割くことができます。
自動化は万能のソリューションではありませんが、セキュリティチームの有効性を向上させることができます。実装を成功させるには、自動化をサポートする文化が必要です。この記事では、Recorded Future、Splunk、Ernst & Young、NOVの専門家による最近のウェビナーから得た洞察を、自動化のベストプラクティスと開始方法に関するヒントと共にご紹介します。
なぜ自動化戦略を持つべきなのでしょうか?
- 速度: 自動化により、セキュリティアナリストは脅威に迅速に対応することができますが、これは今日のペースの速い脅威環境において非常に重要です。自動化により、迅速な対応が可能になり、アラートの優先順位付けと文書化に役立ちます。
- アナリストの燃え尽き症候群:自動化により、1日に処理しきれないほどのアラートに圧倒されるセキュリティアナリストの燃え尽き症候群を軽減することができます。Gartnerのレポート「Tips for Selecting the Right Tools for Your Security Operations Center(セキュリティオペレーションセンターに適したツールを選択するためのヒント)」で指摘されているように、「SOC チームはスケーラビリティの課題に直面しています。イベントが多すぎて、複雑なインシデントの調査に時間がかかりすぎると、セキュリティリーダーはSOCの生産性を向上させるためのツールを探すようになります。」自動化は、SOCチームの効率を向上させるために組織が採用している戦略の1つです。
- 一貫性:自動化はアラートの優先順位付けと文書化に役立ち、アラートのトリアージと管理の方法に統一性を確保します。SOCレベル1の作業は自動化にオフロードできるため、チームは役割の中でもより価値の高い側面に集中することができます。
自動化する対象を決定しますか?何を自動化するかを決めるのは大変なことですが、いくつかの重要な要素を考慮することで、何から始めるべきかについて十分な情報に基づいた決定を下すことができます。
- 自動化のコスト:自動化の開発と維持に必要な時間、エネルギー、リソースを評価することで、プロセスを自動化する価値があるかどうかを判断します。
- 手動プロセスを継続する場合のコスト:手動プロセスを続けることがチームの時間とエネルギーに与える影響を考慮する必要があります。
- オーケストレーション:プロセスが十分に文書化され、よく理解されていることを確認してください。
- 適切な出発点を特定:最初の自動化ユースケースを戦略的に選択し、複雑で時間のかかるプロセスを回避します。
自動化の文化を育むことの重要性
Gartnerが言及するように、「人工知能(AI)や機械学習(ML)を搭載した技術、またはSOCを完全に自動化することをコミットする技術により、SOCの成熟度が一夜にして魔法のように低水準から高水準に変わるという誤解があります。ツールだけでは、すべてのSOCの課題を解決できるわけではありません。」
組織がSOCの効率性、一貫性、拡張性を大幅に改善するには、イノベーションと自動化の文化を育成する必要があります。自動化における起業家精神を育み、チームがその戦略の実施に参加できるようにすることは、驚くべき成果につながります。
自動化の実践
脅威の特定、調査、優先順位付けを迅速に行うために、インテリジェンス主導の自動化をセキュリティワークフロー全体で運用する方法の例をいくつか示します。
- 指標の調査の効率化:平均的なSOCは1日に約4,000件のアラートを受信しますが、この規模は圧倒的で、アラート疲れを引き起こす可能性があります。指標の充実化を自動化することで、手動の調査が不要になり、アラートに優先順位が付けられるため、重要でないアラートの調査によるリソースの浪費を防ぐことができます。
- サイバー脅威ハンティングの自動化:自動化は脅威に関するコンテキスト情報を提供し、セキュリティチームが攻撃をより深く理解し、より包括的な対応計画を策定する能力を向上させます。
- ブランドに対するデジタルリスクの監視:インテリジェンス主導の自動化により、脅威インテリジェンスの収集、分析、配信がリアルタイムで効率化され、組織は脅威をより迅速に特定し、対応できるようになります。例えば、Brand Intelligenceを使用すると、組織はドメインやロゴの不正使用を含むブランドのなりすましに関するプレイブックアラートを貴重なコンテキストとともにリアルタイムで受け取ることができます。
- 修復 アイデンティティ 情報漏洩 / 侵害: 自動化を用いて新たに情報漏洩/侵害認証情報を特定し、パスワードリセットを開始することで、組織は重要な資産をリアルタイムで保護することができる。
自動化により、セキュリティワークフローが合理化されるだけでなく、生産性も最適化されるため、セキュリティチームは価値の高い取り組みに集中できるようになります。自動化の文化を醸成することにより、セキュリティチームはセキュリティワークフロー全体でインテリジェンス主導の自動化を運用し、リアルタイムでサイバー脅威からの保護を実現できます。今すぐ自動化を開始する方法については、オンデマンドウェビナー「SOCの向上:自動化のトレンドとベストプラクティス」をご覧いただくか、Gartnerのレポート「Tips for Selecting the Right Tools for Your Security Operations Center」をお読みください。
Gartner, Tips for Selecting the Right Tools for Your Security Operations Center, Al Price, Jeremy D'Hoinne, Angela Zhao, 2022年11月1日 GARTNERはGartner, Inc.および/またはその関連会社のアメリカおよびその他の国における登録商標およびサービスマークであり、ここでは許可を得て使用しています。無断転載を禁じます。