BASからAEVへ:統合エクスポージャー管理への移行
セキュリティ検証は、組織が自社の真のセキュリティ態勢を理解するための、より戦略的かつプロアクティブなアプローチを採用することで、ここ数年で最もエキサイティングな変革を遂げています。一般的なセキュリティスタックには多様なツールが存在するため、これらのツールの有効性を検証することに適切な焦点を当てることは当然のことです。この変革は、CISOやセキュリティリーダーが長年求めてきた2つのゲームチェンジング機能によって推進されており、それが今統合されつつあります:統合エクスポージャー管理は、複雑なハイブリッドインフラストラクチャ全体の可視性とコンテキストを提供し、継続的セキュリティ検証は、防御能力に対するリアルタイムの信頼性を提供します。
この変革は、新しいソリューション空間であるAdversarial Exposure Validation(AEV)を形成しています。以下の内容に関心がある方は、ぜひお読みください:
- エクスポージャー管理への統合とAEVが果たす役割を理解する
- AEVソリューションで注目すべき点を知る
- セキュリティツールの検証を超えて、人的な備えもテストする
エクスポージャーを実行に変える
攻撃対象領域の拡大と脆弱性の急増の中で、組織は真に悪用可能なエクスポージャーを明確に可視化することを求めています。脆弱性管理だけではもはや十分ではなく、CVEを超えてリスクベースのエクスポージャー管理へ移行する必要があります。これは、最も可能性の高い脅威、攻撃パス、悪用可能な設定を特定するためです。個々の組織のエクスポージャーに基づき、攻撃を成功させる条件を発見し、優先順位を付け、排除するプロアクティブなアプローチです。
統合された継続的なエクスポージャー管理アプローチにより、CISOは以下の領域に対処できます:
- ノイズの削減: 私たちの環境でエミュレートする必要がある、真に悪用可能な脆弱性と最も可能性の高い攻撃パスは何か?
- 現実チェック: 私たちのセキュリティ投資は実際に攻撃を阻止しているのか、それともダッシュボード上では良く見えるがテストすると失敗するツールで盲目的に飛んでいるのか?
- 午前3時のテスト: 危機が発生したとき、私のチームは実践から築かれた自信を持って対応するのか、それとも経験不足による混乱に陥るのか?
Gartnerによると、組織はエクスポージャー情報でSOCデータを強化することで、サイバー攻撃の頻度と影響を50%削減できます。
Adversarial Exposure Validationの台頭:BAS 2.0?
Adversarial Exposure Validation(AEV)は、エクスポージャー管理の重要なコンポーネントとして台頭しており、実際に私たちを傷つける可能性があるものは何か、そしてどのようにそれを阻止するか?という疑問についに答えるコンテキスト認識型の検証エコシステムを構築します。
GartnerはAEVを「攻撃の実現可能性について、一貫した、継続的、自動化された証拠を提供する技術」と定義しています。これは、継続的なループで敵対者のTTPsと最も可能性の高い攻撃パスをプロアクティブに評価することです。ここで強調されるのは継続的な検証とセキュリティ最適化であり、その意味で従来のBreach and Attack Simulation(BAS)を超えるものです。AEVをBASの置き換えとは見なしておらず、むしろBAS自体の進化と捉えています。AEVプラットフォームを使用すると、以下が可能になります:
- 攻撃者の行動をエミュレートして防御を検証する
- 攻撃者が成功する条件を継続的に発見し、優先順位を付ける
- そして最終的に、ギャップを修正するための修復ガイダンスを取得する
つまり、BASからAEVへの進化は、「検出できるか?」から「排除しよう」への進化です。
| BAS | AEV
主な目的 | 技術的検証 | セキュリティ態勢の改善によるビジネスリスクの削減
頻度 | 特定のシナリオのスケジュールされたテスト | 継続的なテスト、検証、修復
焦点領域 | 主にTTPsと攻撃シミュレーションに焦点を当てる | シミュレーションとエミュレーションの組み合わせアプローチを使用し、セキュリティツール、プロセス、人の3つすべてを検証する、より現実的でカスタマイズ可能なシナリオ
進化の道筋 | AEVへの統合 – 侵害シミュレーション、自動化ワークフロー、AI駆動の運用スケーリングを組み合わせた機能 | より広範なエクスポージャー管理プログラムとの統合、Continuous Threat Exposure Management(CTEM)への移行
AEVソリューションで注目すべき点
AEVは進化している分野であり、SOC/ブルーチーム、ペネトレーションテスト/脅威ハンティング/レッドチーム、パープルチームなど、さまざまなセキュリティチームに関連性があります。その使用法は、重要な資産、ビジネスプロセス、インシデント対応計画に基づいた初期のユースケースと範囲によって異なります。ただし、最低限、AEVツールは以下のオプションを提供する必要があります:
- 広範なカバレッジ:MITRE ATT&CK、NIST、Calderaなどの業界標準フレームワークを使用して、サイバーキルチェーン全体にわたる多様な攻撃をエミュレートする能力
- 優先順位付け:脅威と脆弱性を優先順位付けして、最も可能性の高い攻撃パスをマッピングする機能
- 柔軟なシナリオ:カスタマイズ可能なシナリオとペイロード、事前パッケージ化されたシナリオライブラリ
- 自動化ワークフロー:レッドチーム機能を拡張し、テーブルトップ演習などの非技術的なユースケースを容易にするための、ノーコードAI支援シナリオ作成と自動化ワークフロー
- 繰り返しシナリオ:時間経過に伴う態勢の改善を示し、平均修復時間(MTTR)を追跡できるようにする
- 修復ガイダンス:検出ルールがどの程度機能しているかを評価し、複数のオプションで脆弱性パッチ適用に関する修復ガイダンスを提供
AEV機能をどのように進化させているか
Filigranの2022年の設立以来、eXtended Threat Management(XTM)スイートは、脅威情報に基づく防御という明確なビジョンで進化してきました。この文脈において、当社の製品戦略はすでに業界をリードしています。XTMスイートの一部としての最初の提供は、エンドツーエンドの脅威ライフサイクル管理機能を備えた脅威インテリジェンスの運用化を実現するOpenCTIでした。次に、シミュレーションとセキュリティ検証機能を備えたOpenBAS Community Edition(CE)が登場し、OpenCTIのインテリジェンス出力を真に実用的なものにしました。そして現在、自動化ワークフロー、AI支援シナリオ作成と修復ガイダンス、顧客固有のEDRエージェントでシミュレーションを実行する機能など、エンタープライズグレードの機能を追加しました。純粋なコントロール検証から完全な敵対的エクスポージャー管理へのこの進化を認識するために、新しい(依然としてオープンソースの)AEVプラットフォームをOpenAEVと呼ぶことは適切です。
OpenCTIが脅威とエクスポージャー評価機能を提供する一方で、OpenAEVはセキュリティ態勢を検証し改善するために直接実用化します。OpenCTIとOpenAEV間の双方向統合の恩恵を受けて、顧客はOpenCTI内から優先順位付けされた脅威インテリジェンスに基づいてシナリオを構築し、OpenAEVで直接実行できます。
継続的なエクスポージャーの発見、攻撃パスマッピング、優先順位付け、修復ガイダンスは、現在市場で利用可能な最も広範なエクスポージャー管理機能の一部を提供します。

OpenAEVエコシステム
AEV+としてのOpenAEV
OpenAEVを使用すると、セキュリティスタックだけでなく、セキュリティプロセスやインシデント対応計画も最適化できます。従来のテーブルトップや危機管理演習は、避難訓練のように実施されます – 必要ですが、十分とは言えません。
課題は常にスケールでした。しかしOpenAEVを使用すると、テーブルトップ演習を標準化、自動化、スケーリングできます。人的な備えのテストをOpenAEVプラットフォームに統合することで、CTEMの動員課題にも大規模に対処しています。すべての検証サイクルは、脅威を検出できるかどうかだけでなく、チームがそれに効果的に対応できるかどうかをテストする機会となります。適切なリソースを動員できるか?適切な意思決定ができるか?ステークホルダーと効果的にコミュニケーションできるか?

OpenAEVがサポートするユースケース
- ブルーチーム機能の拡張
- エクスポージャー認識の向上:OpenCTIを活用して優先順位付けされた脅威インテリジェンス(PIR)を利用し、自動的にシナリオを構築
- 防御の最適化:現実的なシナリオでセキュリティプラットフォームを検証し、ガイド付き修復を通じてセキュリティ態勢を改善
2. レッドチーム機能の拡張
- オフェンシブテスト:特定の脅威アクターやキャンペーンの攻撃パスと動きを理解するための詳細なシミュレーションを実行
3. パープルチーム機能の拡張
- 継続的改善とリスク削減:レッドチームとブルーチームの両方でパープルチームの演習を一元化し、タイムラインを伴う継続的な態勢改善計画を実施
4. 危機管理の標準化:
- 手動準備やExcelファイルの使用の代わりに、動的で使いやすいプラットフォームでテーブルトップ演習をグローバルにスケーリング

OpenAEVのユースケース
まとめ
BASからAEVへ、そして人的統合検証への進展は、セキュリティテストの成熟を表しています。私たちはついに、常に知っていたことを認識しています:セキュリティは技術と同じくらい人に関するものです。
人的な備えのテストを組み込んだAEVプラットフォームは、BASを超えて進化しているだけでなく、CTEMサイクルを完成させています。エクスポージャーを発見して検証するだけでなく、それらのエクスポージャーが悪用されたときにチームが効果的に動員できることを保証しています。
OpenAEV、オープンソースのXTMスイート、またはエクスポージャー管理やCTEMイニシアチブへの支援方法について詳しく知りたい場合は、ウェブサイトをご覧いただくか、お問い合わせいただき、当社チームと直接お話しください。
本日Slackコミュニティに参加して、より広範なセキュリティコミュニティの知識に参加し、貢献してください。
続きを読む
関連トピックとインサイトをご覧ください

