一方で、企業環境はますます複雑化している。データはクラウドインフラ、リモートワーカー、新規買収企業、互いに連携しない事業部門に分散しており、攻撃対象領域はかつてないほど広がり、守りにくくなっている。
それでも、多くの企業はより遅いペースを前提に構築されたツールやプロセスで、こうした脅威に対処している。
新たな運用モデルが台頭している。企業防御のための根本的に異なるアーキテクチャである、エージェント型サイバー防御だ。
古典的なフィッシング攻撃を例に取ろう。かつては誤字だらけのメールや不自然な書式といった明らかな手がかりがあった。現在ではエージェント型AIが自然な文章を書き、それを大規模に調整し、何が効果的かを検証しながら磨き上げていく。たった1回の不注意なクリックで、攻撃者の侵入を許してしまう。そこから自律型エージェントが即座に動き出し、認証情報を盗み、接続されたシステムを渡り歩いて影響範囲を広げる。すべては、人間のハッカーが次の手順を指示するのを待つことなく実行される。
「今年これまでに観測した最速の攻撃は、偵察、攻撃、データ流出試行まで約5分でした」とReliaQuestの最高技術責任者(CTO)、ジョー・パートロウ氏は語る。
スピードの格差:攻撃は5分、気づくまで40分
セキュリティアナリストは、分断されたツールからのアラートに追われ、手動で対応を調整するうちに、攻撃者が動き続けている貴重な時間を失っていく。パートロウ氏によれば、アナリストが攻撃に気づくまでに30〜40分かかることもあり、封じ込めにはさらに時間を要するという。
可視性も不十分だ。セキュリティチームが把握できるのは、自分たちのツールに取り込まれる情報だけである。一般的な対策の1つである、すべてのセキュリティデータを中央システムに送ってから対応するという方法は、スピードの問題を解決しない。人間の防御担当者が対応する前に、データは到着し、そのシステムが理解できる形式に変換されなければならないからだ。
セキュリティオペレーションセンター(SOC)の1機能だけにAIを追加しても、攻撃者に勝つには不十分である。「現在、数多くのAIスタートアップが存在し、インシデント対応、検知、あるいは脅威ハンティング(脅威の能動的探索)といった個別の問題に特化しています」とパートロウ氏は言う。しかし、そのすべてに対応している企業はほとんどない。サイロ化したアプローチは隙間を残し、コストを押し上げる。
最も効果的なアプローチは、SOC全体にAIを適用することだ。
ReliaQuestの答えが、企業向けのエージェント型防御レイヤーであるGreyMatterだ。GreyMatterは、まずデータを中央リポジトリに集約するのではなく、Universal Translatorによって取り込み時点でベンダー横断のテレメトリーを正規化する。検知はデータの発生元、保存先、転送中のいずれでも実行されるため、データがインデックス化される前に脅威を捕捉できる。
GreyMatterは5分未満で脅威を自律的に検知、調査、封じ込めし、過去12カ月だけで1億件を超えるイベントとアラートを分析し、99.4%の精度で解決している。
それを可能にしているのは、次の3つの機能である。
1. エージェント型オーケストレーションレイヤー
セキュリティアナリストは、単一のインターフェースを通じてGreyMatterとやり取りできる。基盤となる各システムで通常必要とされる専用のクエリ構文を使うのではなく、脅威ハンティングの開始や特定の脆弱性の確認といったタスクを依頼できる。
そのインターフェースの背後では、オーケストレーターが数百のツールとエージェントを自律的に管理している。そのため、アナリストはどのようなツールが利用可能かを把握していなくても、達成したい目的を指定するだけで事足りる。
パートロウ氏は、アナリストがチャットで質問する場合でも、プラットフォームが自律的に動作する場合でも、「基本的には『何をする必要があるのか』を判断し、それを実行する」と説明する。
2. エージェント型チームメイト
そのオーケストレーションレイヤーの下には、GreyMatterの6つのエージェント型チームメイトが置かれている。インシデント対応アナリスト、検知エンジニア、脅威ハンター、インテリジェンスリサーチャー、ITエンジニア、運用技術エンジニアであり、それぞれが数百の専門スキルを横断して自律的に動作するよう構築されている。
多くのAIセキュリティスタートアップは「サイロ化した、スタンドアロン型のエージェントやワークフローを構築しており、エコシステム全体を見渡すことができていない」とパートロウ氏は指摘する。これに対し、GreyMatterのアプローチは多層防御を提供する。
このカバー範囲の広さは、チームの能力を何倍にも引き上げる。「私のチームには3人の脅威ハンターがいるが、本当は10人必要だ」と彼は話す。「そうした人材を新たに採用することは不可能だし、人海戦術に頼り続けることもできない」
この能力倍増効果は、プラットフォームの投資対効果(ROI)を高める要因の1つとなっている。GreyMatterの顧客は、支出1ドル(約1万未満円)につき2〜4ドル(約1万未満円)のリターンを得ている。
3. AIモデルブローカー
オーケストレーターやチームメイトがモデルを必要とするたびに、GreyMatterのAIモデルブローカーは、統合された20以上のモデルのうちどれがその作業に適しているかをリアルタイムで判断する。各リクエストについて、コスト、速度、精度を比較検討する。
たとえば、特定の脅威グループを迅速に調査するだけであれば、「それに回答するために最新かつ最高峰の、最も高価なモデルを使う必要はない」とパートロウ氏は語る。一方で、内部脅威の疑いを調査し、どのように対応するかを決定するといった、より困難なタスクは、より強力なモデルへと割り振られる。
このアプローチによりインフラ層でのコストが制御され、利用量にかかわらず一律で予測可能な料金設定が可能になる。セキュリティ責任者が、徹底的な調査を行うべきか、それともコストを抑えるべきかで頭を悩ませる必要はもうないのだ。
水質および製品品質の管理を専門とするVeralto(ベラルト)は、14の異なる事業会社で構成されており、それぞれが独自のIT環境とテクノロジースタックを抱えている。このようにシステムが乱立していたため、アナリストは異種システム間のデータを統合するためだけに手動での仕分け(トリアージ)を強いられ、これに数日、場合によっては数週間を要することも珍しくなかった。脅威の量とスピードは、人間の介入で対処できる限界を超えつつあった。
問題の一部は構造的なものだった。2023年末にベラルトが旧親会社から分離するまでは、ReliaQuestは問題を指摘することはできても対応する権限はなく、GreyMatterのエージェント型AI機能は大半が休眠状態だった。
分離がそれを変えた。ベラルトのグローバル最高情報セキュリティ責任者(CISO)、フィリップ・プロペス氏は率直にこう語る。「私たちは早い段階でチームに伝えた。『ハンドルから手を離し、GreyMatterに運転を任せる必要がある』と」
ベラルトのエージェント型防御への移行が、脅威ハンティングを数週間から1分未満へ短縮した方法:
結果:
- 脅威の平均封じ込め時間を、数週間から1分未満に短縮した。
- ベラルトは1四半期で154件の自動脅威ハンティングを実行した。前年は10件だった。
- 誤検知、重複、無害なトリガーなど、アラートノイズの94%を排除した。
プロペス氏はさらにこう付け加えた。「GreyMatterのおかげで、重要な課題に対応できるよう人員をスケールさせることができ、乱立するさまざまな環境が混在する当社のシステムに合わせたカスタムソリューションを構築できた。これにより、従来の(セキュリティオペレーションセンターの)業務を超えたことに人材を取り組ませ、チーム全体のレベルを本当に引き上げることができた」



