企業に必要なインテリジェンスオペレーション
誰も答えられない百万ドルの質問
「我々の脅威インテリジェンスプログラムの投資収益率(ROI)は?」
取締役会メンバーがこの質問をすると、ほとんどのCISOは話をはぐらかす。残念ながら、組織は脅威インテリジェンスを含むサイバーセキュリティプログラムに数百万ドルを費やしているにもかかわらず、具体的な価値を証明できていないのが現状だ。
問題は情報そのものではなく、実証可能な作戦上の効果が欠如していることにある。
情報戦域対情報作戦
ほとんどの企業は「インテリジェンス・シアター」を実践している。つまり、業務上の成果を伴わない、見かけだけの見せかけを行っているのだ。彼らはプレミアムフィードを購読し、優秀なアナリストを雇用し、プラットフォームを導入しているにもかかわらず、文書化されたTTPsを使用した既知の脅威によって依然として被害を受けている。
これまでにも、情報が入手できたにもかかわらず作戦が失敗に終わった、数多くの有名なサイバー攻撃事件があった。アラート漏れや優先順位を付ける修正から、盲点のスキャンや見落とされる監視に至るまで、攻撃者は発見されず、抑制されずに活動してきました。
組織が情報収集と情報活用を混同しているため、このパターンが繰り返される。
知能成熟の4つの段階
1,900件以上の企業向けプログラムを分析した結果、明確な成熟段階が明らかになりました。
ステージ1:事後対応作戦
- 複数のフィード、最小限の相関関係
- 測定可能な影響なし
- 手作業が主流
第2段階:積極的な作戦
- 基本的な自動化と統合ツール
- 測定能力が限られている
- 定期的な脅威ハンティング
ステージ3:予測運用
- インテリジェンスはあらゆるセキュリティイベントを充実させる
- 予防に関する明確な指標
- 通常の自動ハンティング
ステージ4:自律運用
- AIを活用した連続相関
- リアルタイムの影響測定
- 24時間365日稼働の自動脅威ハンティング
現実には、情報成熟度の最終2段階に到達している組織はごくわずかであり、今日の24時間365日の脅威に先んじるためには、この状況を変える必要がある。
情報活動革命
組織がより多くの価値を示し、インテリジェンスを運用化しようとする中で、多くの組織が自動化されたワークフローと自律的なハン を実現するための CTI アプローチを見直しています。
自動化された運用ワークフロー
インテリジェンス作戦プラットフォームは自動的に以下を実行します。
- 複数の情報源から得られた指標を相関させる
- セキュリティスタックのカスタム検知ルールを生成する
- 人間の介入なしに保護を展開する
- 業務への影響を測定し報告する
結果:組織は脅威分析で週平均16.3時間、アラート調査で週平均15.9時間の節約を報告しています( Recorded Future Customer Survey、2024年7月)。
連続自律ハンティング
伝統的なハンティングは週に1〜2回行われます。 インテリジェンス作戦により以下が可能になる:
- 止まらない連続ハンティング
- 新たな脅威からの自動クエリ生成
- ほぼ瞬時のトリアージと自動ケース作成
ある金融機関は、反復的な業務を自動化し、真の脅威への対応に注力することで、効率を約50%向上させた。
コストセンターから価値創造者へ
知能が測定可能な成果を導くとき、 ROIは明確になります。
- アナリスト1人あたり年間572時間(フルタイム換算1.3人分)の作業時間削減が可能
- アラートトリアージの時間短縮1.5倍
- 侵害検知速度が3 倍向上
- 情報投資に対する350%のROI
インテリジェンス作戦の構築
この変革には、3つの根本的な変化が必要です。
1. 考え方:摂取した餌の回数を測るのをやめましょう。阻止できた脅威と節約できた時間を測定し始めましょう。
2. テクノロジー:ソリューションは、手動のAPIではなく、インテリジェントなオーケストレーションを通じて、セキュリティスタック全体にシームレスに統合される必要があります。
3.プロセス:人間は戦略的な意思決定を行う。相関、展開、ハンティングはマシンが処理します。
競争の現実
Recorded Future :
- 64%が脅威の状況をより深く理解している
- 脅威の可視性が73%向上
- サイバーリスクが57%大幅に減少
高度な脅威が蔓延する時代において、競争優位性はデータへのアクセスではなく、卓越した業務遂行能力から生まれる。インテリジェンスを攻撃よりも速く行動に移す組織 脅威アクター / 敵対者 勝利です。
問題は、情報作戦が必要かどうかではなく、競合他社よりも先にそれを導入できるかどうかだ。