セキュリティチームの97%は、自組織のエクスポージャーが実際に悪用可能かどうかを判断できていません。あなたのチームは大丈夫ですか?レポートを読む
Filigran
エージェント型AI

SOCが抱えているのはデータの問題ではなく、協調の問題である

11 分で読めます
Your SOC Doesn’t Have a Data Problem. It Has a Coordination Problem.

セキュリティチームは長年、停滞したリスク削減に対する同じ解決策を追い求めてきました。それは、より多くのツールを購入し、より多くの検知ルールを追加し、結果として発生する大量のアラートに対処するためにより多くのアナリストを雇用することでした。しかし、本当の問題はカバレッジのギャップではなく、すでに保有しているツールとプロセスを統合する際の障壁にあります。ほとんどのSOCは、検知、対応、ハンティング、検証を4つの別々の業務として構築されていますが、セキュリティチームは現在、マシンスピードの脆弱性発見とAI対応攻撃に実際に対抗できる統一された脅威露出データレイヤーを構築するには、これらのプロセスを継続的なサイクルで結びつける必要があることに気づいています。


要約:

  • SOCの問題はデータやツールの不足ではなく、ツール間の協調です。それらは依然として独自の指標で最適化された、つながりのない領域として運用されています。
  • Agentic AIは現在、「データが存在する」と「意思決定が行われる」の間のギャップを埋めています。XTM Oneのデータ抽象化レイヤーは、すべてのツールからのコンテキストを1つのクエリ可能な露出モデルに統合します。
  • 真の価値は単一のワークフローではなく、ループにあります。脅威インテリジェンスが検証を強化し、検証が優先順位付けを強化し、優先順位付けが検知を強化します。この継続的なサイクルに基づくシステムこそが、SOCをリアクティブからプロアクティブへと実際にシフトさせるものです。

問題:なぜ「より広いカバレッジ」が機能しなかったのか

長年、SOCのプレイブックは「もっと追加する」というものでした。より多くのログソース。より多くの検知ルール。スタックに追加されるより多くのツール。それら全てが生成するアラート量に対応するためのより多くの人員。

それでも、ほとんどのセキュリティチームにとって、リスク削減は頭打ちになっています。人々が十分に努力していないからではなく、SOCが実際に保有する機能を協調させるように設計されていなかったからです。

当社の最新の脅威管理の現状(SoTM)調査によると、47%のセキュリティ専門家が、脅威露出管理の改善を試みる際に既存のツールやプロセスの統合における障壁を報告しています。

blog xtmone sotm percentage

これが、ほとんどの「SOC成熟度」の議論の背後に隠れている本当の問題です。カバレッジの問題ではありません。協調の問題なのです。

分断されたセキュリティオペレーションの見えないコスト

現在のほとんどのSOCは、検知、インシデント対応、脅威インテリジェンス、コントロール検証を4つの別々の領域として運用しています。それぞれがローカルで最適化され、それぞれが独自の指標で測定され、それぞれが他の領域が知っていることをほとんど認識していません。

基盤となる資産が露出しているか、悪用可能か、あるいはビジネスクリティカルであるかに関係なく、すべてのアラートが等しく重要として扱われる場合、SOCはノイズに対応するためだけに人員とツールを増やすことになります。

平均的なアナリストは、労働週の約42%を行き詰まった調査に費やしています。

blog xtmone chart sotm

この断片化はあらゆる場所に現れています:

  • コンテキストのない検知はすぐに高コストになる
  • インシデント対応は影響ではなく緊急性をデフォルトにする
  • コントロール検証は真空状態で行われる

これは知識の問題ではありません。セキュリティチームは露出と脅威のコンテキストが重要であることを知っています。欠けているのは、そのコンテキストを意思決定を行っている人々に、意思決定を行っている瞬間に実際に届けるメカニズムです。

実際に機能する露出基盤の構築

SOCの成熟度は、ツールやデータの数ではなく、対応時間と情報に基づいた意思決定を行う能力にあります。これには、セキュリティアナリストのコックピットのような共有基盤が必要です。すべてのツールを管理し、全体像を把握し、それに基づいて行動できる1つの場所です。実際に何が起こっているかをつなぎ合わせるためだけにコンソールからコンソールへジャンプする必要はありません。

AI対応ワークフローとAgentic AIが、これを現実のものにしています。ソフトウェアは現在、エージェントと対話でき、エージェントはAgent-to-Agent (A2A)通信のような新興標準を通じて互いに対話でき、ツールが人間がコンテキストを中継するのを待つ代わりに直接協調できるようになっています。もちろん、ヒューマンインザループと適切なガードレールを配置する必要があります。これにより、情報に基づいた意思決定が大幅に改善される可能性があります。しかし、この基盤の構築は一度きりのプロジェクトではなく、Continuous Threat Exposure Management (CTEM)フレームワークのような枠組みに沿って、継続的に組み立てられ、最新の状態に保たれる必要があります。

Gartnerによると、「2029年までに、SOCのパフォーマンス向上の50%以上は、検知量やツールの複雑さの段階的な増加ではなく、露出データの品質、露出コンテキストの統合、ワークフローの整合性の改善から生まれるでしょう。」

「露出管理」がアナリストがレポートを書くカテゴリーになるずっと前から、Filigranの創業時の賭けはシンプルでした:脅威コンテキスト→悪用可能性→検証されたリスク→露出の削減の間のループを閉じることです。それ以来私たちが構築してきたすべて:脅威管理のためのOpenCTI、露出検証のためのOpenAEV、Agentic AIオーケストレーションとワークフローのためのXTM One ―は、SOCのこれまでより深くまで拡張された、同じ糸です。

すべてのSOC機能に、露出と悪用可能性についての共有された生きた理解を与える―重要な脅威と露出に焦点を当て、誤検知を減らし、意思決定の信頼性と結果の品質を向上させます。

露出データがサイロに閉じ込められていれば、それを運用化することはできません。ここでオープンインテグレーションマーケットプレイスがあると便利というレベルから、他のすべてが機能するための前提条件になります。すべての新しいインテグレーション、脅威インテリジェンス管理システム、IDおよび資産管理ツール、クラウドポスチャーツール、SIEM、チケットシステム、可観測性ツール―は、誰も読む時間のない別の孤立したレポートではなく、共有された生きたワークフローに別のコンテキストの一部を追加します。

blog xtmone library

露出データを認識だけでなく、アクションに変える

適切なデータを持つことは方程式の半分に過ぎません。より大きな変化は、そのデータが実際に意思決定のポイントに到達することを確実にすることです―自動的に、リアルタイムで、誰かがプレッシャーの下で手動でそれをつなぎ合わせることなく。

XTM OneのAgentic AIとデータ抽象化レイヤーがそれを実際に可能にします。XTM Oneのインテグレーションマーケットプレイスは、異なるソース間の物理的な距離を埋め、データがどこにあるかの複雑さを抽象化して、どのツール、チーム、またはシステムが元々それを所有していたかに関係なく、1つの一貫性のある共有された露出モデルにまとめられるようにし、同じ継続的でクエリ可能な全体像の一部にします。

Agentic AIは、2番目の距離を埋めるものです:利用可能なデータから行われた意思決定へ。アナリストが単一のアラートに関するコンテキストを構築するために5つの異なるツールを手動でクエリする代わりに、エージェントはその相関を継続的にバックグラウンドで行い、必要とされる瞬間に―アラート内、インシデント内、ハント内で―統合された答えを表示します。エージェントはアナリストの判断を置き換えるのではありません。「情報が存在する」と「決定を下す人が実際にそれを持っている」の間の遅延を取り除いています。

デモビデオ:MS Teamsセッションを作戦室に変える

この組み合わせ―統一されたデータレイヤーと、それをリアルタイムで横断的に推論できるエージェント―は、脅威に基づいた意思決定を重要なほど速くするものです。かつてクロスチームミーティングとスプレッドシートを必要とした優先順位付けの決定は、アラートが発生してからアナリストがケースを開くまでの数秒間に行われます。かつてどのシステムがビジネスクリティカルかを誰かが覚えていることに依存していた対応の決定は、8か月前に最後に更新されたWikiページからではなく、ライブで提供されるそのコンテキストがプリロードされて提供されます。

これがAgentic AIが実際に可能にする飛躍です:既存のステップのより速い自動化だけでなく、情報がどこにあってもアクセスして処理し、必要なところであればどこでも脅威に基づいた意思決定に変える能力です―人間がすべてをつなぎ合わせるボトルネックになることなく。

ループを閉じることが全てのポイント

真の価値はこれらのワークフローのいずれか1つではなく、それらの間のループにあります。脅威インテリジェンスはテストが必要な攻撃パスを強調します。検証結果は優先順位付けを強化します。優先順位付けは検知を強化します。検知の結果は次のハンティングとテストのラウンドに情報を提供します。すべてのサイクルが次のサイクルをより正確にします。

これが、リアクティブなSOCとプロアクティブなSOCの構造的な違いです:より少ないアラートでもなく、より多くのツールでもなく―すべての機能が同じ共有された最新のリスク理解に基づいて作業し、その理解が使用されるたびに鋭くなるシステムです。

なぜこのように構築したのか

市場カテゴリーが最終的に名前を得たからという理由で、インテリジェンス、検証、オーケストレーションを単一のXTMプラットフォームに接続したわけではありません。私たちは脅威に基づいた防御を最前線に持ってくるためにこの方法で構築しました。露出が四半期に一度リーダーのデスクに届くレポートではなく、セキュリティチームが行うすべての意思決定を通じて毎日実行されるクローズドループです。

より多くのツールとより広い検知カバレッジを追加することが答えであるはずがありませんでした。協調され、コンテキスト化された意思決定こそが答えです。それこそが、XTM One、そのAgenticワークフロー、そしてそのインテグレーションマーケットプレイスで提供するために構築しているものであり、組織がすでに持っている露出データを、サイバーリスク、そして最終的にはビジネスリスクを実際に削減するアクションに変えます。

続きを読む

関連トピックとインサイトをご覧ください