インサイトCTEM脅威インテリジェンス

セキュリティツールの乱立が生む見えないコスト

17 分で読めます
Title card for The hidden cost of security tool sprawl by Pierre-Loic Kuhn, with OpenCTI and OpenAEV dashboard screenshots

セキュリティ情報イベント管理(SIEM)システムでアラートが発報します。そのアラートが重要である理由を説明する脅威インテリジェンスは、脅威インテリジェンスプラットフォーム(TIP)にあります。エクスポージャーの有無を示す脆弱性データはスキャナーに、ビジネスへの影響はガバナンス・リスク・コンプライアンス(GRC)プラットフォームにあります。アナリストがこの4つをすべて結び付ける頃には、対応できる時間はすでに狭まっています。

1つのリスクに、4つのツール、3つのチーム、3つのプロセス。

これが実際のセキュリティツールの乱立であり、その代償は効率性にとどまりません。攻撃者は、すでに把握している情報を結び付けるのが遅い防御側を出し抜く必要すらないのです。当社のState of Threat Managementレポートでは、回答者の84%が、日常的に直面する攻撃は既知であるものの優先順位付けされていないリスクを悪用するものだと回答しています。

この20年間、セキュリティプログラムは追加によって拡大してきました。新たな脅威カテゴリ、規制、専門分野が登場するたびに、新たなプラットフォームがスタックに加わっていったのです。脅威管理はその典型例です。

  • 脅威インテリジェンスアナリストチームは、攻撃者や新たなキャンペーンを追跡するためにTIPを導入しました。
  • レッドチーム、ブルーチーム、パープルチームは、脆弱性や攻撃経路を発見するために、脆弱性スキャナー、アタックサーフェス管理、侵害・攻撃シミュレーション(BAS)、ペネトレーションテストツールを導入しました。
  • CISOおよびガバナンス・リスク・コンプライアンスチームは、ビジネスへの影響を測定しリスクを報告するために、独自のシステムを構築しました。

当時はそれが理にかなっていました。各ツールはそれぞれの領域における重要な問いに答えてくれたのです。しかし、ツールの進化はそれを取り巻く運用モデルの整備を上回るスピードで進みました。データは別々のプラットフォームにとどまり、ワークフローは個々の機能を中心に形成され、各チームは同じリスクを異なる視点から見て意思決定を行うようになりました。

攻撃者はアップグレードを遂げています。その手法は自動化され、連鎖し、AI支援の度合いを増しており、こうした組織的な境界をものともせずに突き進んできます。

新たな攻撃キャンペーンがニュースになるたびに、あらゆるCISOが問われる質問を例に考えてみましょう。「自社はエクスポージャーを抱えているのか、その場合どれほどの損失になるのか」。CISOは、攻撃者がどの手法を用い、自社の対策がそれを防げるかを把握していなければ答えられません。パープルチームは、何をエミュレートすべきかを示すインテリジェンスがなければ検証できません。そしてCTIチームは、どのビジネスプロセスがリスクにさらされているかを単独では把握できません。各チームが答えの3分の1ずつを握っており、複数のツールにまたがる情報をつなぎ合わせる頃には、対応できる時間はすでに失われています。だからこそ、脅威インテリジェンス、Adversarial Exposure Validation(AEV)、サイバーリスク定量化(CRQ)は、1つの連携した機能として機能する必要があるのです。

ツールが増えるほど、複雑性も増す

ツールの数よりも、それらがどう連携するかが重要です。

今でこそ当たり前に聞こえるかもしれませんが、長年にわたり、新たなプラットフォームを導入すればまた1つ問題が解決するという前提で業界は動いてきました。当社のState of Threat Management調査からは、業界がこの前提に疑問を持ち始めていることがうかがえます。回答者の31%は、効果的に管理しきれないほどツールが多いことが、正確かつ最新のアタックサーフェス可視化を妨げる要因だと回答し、42%は既存のセキュリティツールの統合・合理化の必要性が、エクスポージャー管理への投資を後押ししていると回答しています。

ツールを増やすと、防御力の向上よりも先に管理負荷が増大します。

新たなプラットフォームが加わるたびに、データ、アラート、インテグレーション、トレーニングの必要性、そして責任分担の決定が増えていきます。セキュリティチームは、何かを優先順位付けする前に、まずこれらすべてを整合させなければなりません。スタックが拡大するにつれ、チームは本来の業務を支えるはずの環境の管理に、業務そのものよりも多くのエネルギーを費やすようになります。

しかし、この複雑性は管理面にとどまりません。各チームは、異なる用語とエスカレーションの経路を用いて、同じリスクを別々のレンズを通して見ています。サイバー脅威インテリジェンス(CTI)チームが攻撃者のキャンペーンに警鐘を鳴らし、パープルチームが関連する弱点を確認し、CISOがビジネスへの影響を見積もろうとする。それぞれが独自の全体像をもとに動いているのです。これらの視点が1つの共有プロセスの中で統合されて初めて、組織は最も明確な全体像を得ることができます。

セキュリティツールの乱立がチームのサイロ化を助長する

ツールは、チームがどのデータを見るか、何を優先するか、調査結果をどう伝えるかなど、チームの働き方そのものを形づくります。セキュリティ機能が連携していないプラットフォーム上で動いている場合、それらの機能間の分断を埋めるのはより難しくなります。アナリストは、あるチームから別のチームへコンテキストを伝えるために、エクスポート、スプレッドシート、チケット、会議に頼らざるを得なくなります。

こうした手作業による調整には、測定可能なコストが伴います。State of Threat Managementレポートでは、組織の47%が既存のツールやプロセスをエクスポージャー管理に統合する際の障壁を報告しており、自由記述の回答でも、ツール間でのデータ相関が遅く手作業に頼っているという指摘が繰り返し見られます。

カナダのあるITセキュリティ上級意思決定者はこう述べています。「最も苛立たしく、時間のかかる作業は、実際のリスクエクスポージャーについて明確で統一された全体像を得るために、複数のセキュリティツールやシステムからのデータを統合・分析することです」。

「最も苛立たしく、時間のかかる作業は、実際のリスクエクスポージャーについて明確で統一された全体像を得るために、複数のセキュリティツールやシステムからのデータを統合・分析することです」 — カナダ、ITセキュリティ上級意思決定者

この影響が最も明確に表れるのは、アナリストの時間の使い方です。当社の調査では、アナリストの作業時間の42%が、最終的に優先度が低い、あるいは悪用不可能と判明するリスクに費やされていることが分かりました。その一因は情報の分断にあります。コンテキストが分散していると、ノイズを早期に除外するのが難しくなるのです。連携したインテリジェンスへ素早くアクセスできれば、緊急に見えるあらゆるアラートを追いかけるのではなく、技術的な関連性、信頼できる脅威活動、重大なビジネスへの影響という3つの要素を兼ね備えたエクスポージャーにチームは的を絞って対応できます。

Scattered context makes it harder to rule out noise early. Source: State of Threat Management report.

運用コストはライセンス費用の枠を超える

表面上、ライセンス費用はツールの乱立による最も目に見えるコストです。しかし、より大きなコストは別のところに隠れています。プラットフォームが1つ増えるごとに、専門知識、ガバナンス、サポート、さらにはスタック内の他ツールとデータをやり取りする仕組みが必要になります。その結果、重複した作業、再確認を要する矛盾したシグナル、別々のキューやダッシュボード、異なるスコアリングモデルに基づくレポートが生まれます。チームが責任の所在を整理し、何を優先すべきか合意するまでの間、修復は遅れていきます。

特に痛手となるのが速度です。State of Threat Managementレポートによると、組織はインシデントの検知(72%)、対応(71%)、修復(83%)にそれぞれ1日以上を要しており、これは連携していないツール間でデータをつなぎ合わせることに依存した優先順位付けに起因しています。1時間遅れるごとに、攻撃者には既知かつ未対応のエクスポージャーを悪用する時間が与えられます。こうして回避可能なインシデントが発生し、それぞれが事後対応のコストに加え、財務的、評判的、法的なコストをもたらします。

だからこそ、ツールの乱立は、より広いサイバーリスクの議論の中で捉えるべき問題なのです。それは、チームがすでに把握している情報にどれだけ早く対応できるかを左右し、効率性の問題であると同時にリスク要因でもあります。

連携したコンテキストが、より良い意思決定を生む

セキュリティの各専門領域は、これまでそれぞれ別の問いに答えてきました。脅威インテリジェンスは、どの攻撃者、キャンペーン、手法が自社にとって重要かを教え、エクスポージャー検証は、それらの攻撃が自社環境で成功するかどうかを評価し、サイバーリスク定量化とガバナンスは、技術的な調査結果を意思決定者向けのビジネスへの影響へと変換します。

それぞれ単体でも価値がありますが、連携させることで、はるかに優れた問いに答えられるようになります。すなわち、自社のプロファイルに関連する脅威はどれか、それらは自社に対して成功し得るか、そしてどのようなリスクが残るのか、という問いです。

特定した脅威に対してシミュレーションを行い、関連するリスクを定量化することには、コンテキストに基づいているからこそ、はるかに大きな価値があります。これにより、一般的な脅威リストではなく、自社のプロファイルに基づいて優先順位を付けられるようになり、SOCの取り組みを自社の環境に合わせて集中させることができます。その結果、経営層にはより明確な判断根拠が、セキュリティチームには時間と予算をどこに投じるべきかを示す説得力のある根拠が得られます。

“勝てるプラットフォームモデルの鍵は、いわば『結合組織』にあると考えています。脅威インテリジェンスを正規化し、運用に落とし込めるものであるべきです。セキュリティスタック全体と広く連携し、検証結果を同じ意思決定のコンテキストに戻し、企業を閉じたエコシステムに縛ることなく修復を支援できるものでなければなりません。” – Chris Novak、Quadrum Advisorsパートナー兼共同創業者

State of Threat Managementレポートはこの組み合わせを直接検証したものではありませんが、認識と実践の間に明確かつ大きなギャップがあることを明らかにしています。94%が、プロアクティブなセキュリティ態勢は脅威インテリジェンスとエクスポージャー管理の統合に依存すると回答し、86%が脅威インテリジェンスには実際のエクスポージャーに対する継続的な検証が必要だと回答しています。しかし、継続的かつ完全に自動化された検証プロセスの中で脅威インテリジェンスを活用しているのはわずか38%にとどまります。

この確信と実践のギャップこそが、チャンスです。チームはすでに連携したワークフローの価値を認識しています。足りないのは、それを日々の実践に落とし込み、インテリジェンス、検証、エクスポージャー、リスクの各機能が継続的に互いの情報を反映し合う仕組みです。

共通の目標が統合を機能させる

ツールの数を減らすだけでは、セキュリティツールの乱立問題はほとんど解決しません。生産的な対応は、まずプロセスを統合し、その上で脅威情報に基づく防御のような共通の目標を軸に連携するツールを選ぶことです。

一部の組織では、整理統合できる重複ツールを抱えています。一方で、複雑な環境や固有のユースケースのために専門ツールを必要とする組織もあります。いずれの場合も、前進するには共通の目標と連携したプロセスが欠かせません。だからこそ、継続的脅威エクスポージャー管理(CTEM)のようなフレームワークが重要になります。これらはまず成熟度プログラムとして捉え、ツールの選定はその次に位置づけます。

セキュリティリーダーはすでにこの観点でテクノロジーを評価しています。新たなエクスポージャー管理ツールを選定する際、次の項目を重視しています。

  • 既存のセキュリティツール・プラットフォームとの連携(42%)
  • データセキュリティとプライバシー(39%)
  • リスクインサイトの正確性(38%)
  • 自動化(35%)

さらに92%が、オープンまたは拡張可能なセキュリティプラットフォームは戦略的に重要であると回答しています。このデータは、フレームワークがすでに前提としていること、すなわちツールはシステムとして組み合わさるように選定されてこそ最も効果を発揮する、という点を裏付けています。

Integration ranks first when security leaders evaluate exposure management tools. Source: State of Threat Management report.

解消されない摩擦はリスクとなる

攻撃者はますます高速化・自動化しています。自動化された攻撃手法、AIを活用したソーシャルエンジニアリング、連鎖的な攻撃などです。ポイントインタイムの評価や手作業による引き継ぎは、より緩やかなペースを前提に設計されたものであり、回答者の88%が、環境の変化に対して定期的な評価だけではもはや追いつけないと回答しています。

将来を見据えたセキュリティプログラムは、次の3つを実践しています。

  1. 自社にとって重要な脅威を把握している
  2. それらの脅威に対するエクスポージャーを検証している
  3. 残存リスクを定量化し、報告と意思決定に活用できるようにしている

チーム、プロセス、ツールは一体となって機能しなければなりません。

ツールの乱立は、連携がどこで崩れているかを示す有用なシグナルです。これを手がかりに、重複する機能、連携のギャップ、手作業による引き継ぎ、チームのサイロ化を点検しましょう。目指すべきは、専門性を維持しながらコンテキストが機能間を自由に行き来できる状態であり、価値ではなく摩擦を生んでいるツールだけを削減することです。

レガシーツールは維持コストが高い、という主張はマーケティングの常套句になりがちです。しかし、今日の脅威の全体像は、この常套句に実体を与えています。生成AIを活用したソーシャルエンジニアリング、AIによる攻撃チェーン、そして継続的な自動化された攻撃は、ポイントインタイムのツールが追跡できる速度をはるかに上回っています。攻撃者は常に防御側を上回ってきましたが、そのギャップは今、急速に広がっています。自社のSOCがエクスポージャーを特定し、検証し、定量化できなければ、これから訪れる脅威に対応する準備ができているとは言えません。セキュリティツールの乱立はこの摩擦を生み出し、解消されないまま放置すれば、その摩擦は明日の侵害となります。

State of Threat Managementの調査結果を見る

連携していないツールがもたらす摩擦については、Quadrum Advisorsのパートナー兼共同創業者であるChris Novak氏を迎えて開催したState of Threat Managementウェビナーでも話題に上りました。かつてVerizonのグローバルサイバーセキュリティソリューション組織を率いていたNovak氏の指摘は明快でした。大規模なセキュリティ組織の多くは、すでに十分な情報を持っていながら、共通の運用状況(オペレーティングピクチャー)を欠いているというのです。ツールを増やすことは、単一の共有リスクモデルではなく、バラバラな視点をさらに増やすことになれば、可視性をむしろ悪化させかねません。これが、本稿を書くきっかけとなりました。

自動化が進んでも優先順位付けがなぜますます難しくなるのか、そして共有モデルを軸に統合するには何が必要かについてのNovak氏の見解を含む、対談全編はオンデマンドウェビナーをご覧ください。

続きを読む

関連トピックとインサイトをご覧ください