SOCにおけるVectra AIのAIへの取り組み:セキュリティの専門家によって、セキュリティの専門家のために構築されたAI

July 28, 2026
7/28/2026
Zoey Chu
プロダクト・マーケティング・マネージャー
SOCにおけるVectra AIのAIへの取り組み:セキュリティの専門家によって、セキュリティの専門家のために構築されたAI

セキュリティチームがAIを必要とするのは、それが新しいから、あるいは刺激的だから、あるいはSOCの理想郷のようなものを約束しているからではありません。彼らのワークフローが逼迫しているからこそ、AIが必要なのです。アナリストたちはすでに、検知、チューニング、メンテナンスに過大な時間を費やしています。 私の同僚であるAakashは、自身のブログ(https://www.vectra.ai/blog/how-vectra-ai-secures-the-ai-enterprise)で、この検知の遅延問題について取り上げています。ここでは、その次に起こる問題、すなわち調査の遅延に焦点を当てたいと思います。

調査とは、アナリストがツールを切り替え、データをコピー&ペーストし、タイムラインを再構築し、関連するアクティビティを確認し、影響を受けたアカウントやシステムを特定し、あるアラートがより大規模な攻撃経路の一部であるかどうかを判断する作業です。この作業によって平均調査時間(MTTI)が延び、その遅延はあっという間に積み上がっていきます。手動による情報の統合には、インシデント1件あたり60分から90分を要する場合があります。手動による優先順位付けには、数分から数時間を要する場合があります。 ツール横断的なハンティングには、数時間から数日かかることもあります。(出典:https://www.vectra.ai/resources/why-defenders-dont-see-attacks-earlier

この作業が重要なのは、アナリストが適切な判断を下すための基盤となるからです。しかし、手作業で行われると、検知、調査、対応というワークフロー全体が遅延し、アナリストは判断を下す前に全体像を把握しなければならなくなります。ここで、SOCにおけるVectra AIのアプローチが際立っていると感じます。つまり、アナリストの働き方を理解した上で、AIを活用することで作業の負担を軽減し、状況把握を向上させ、チームがアラートの確認から実際の対応へとより迅速に移行できるよう支援するのです。 

アナリストが「アラート」から「コンテキスト」へと移行できるよう支援する

アナリストが最初に直面する課題の一つは、アラートの優先順位付けが行われた後、どこから手をつければよいかを見極めることです。そのシグナルは重要に見えるかもしれませんが、理解すべき点はまだ多くあります。何がそのシグナルを引き起こしたのか?他に何が関連しているのか?どのシステム、デバイス、またはアカウントが関与しているのか?その活動は孤立したものなのか、それともより広範な攻撃経路の一部なのか? 

また、不確実性が対応を遅らせる要因にもなっています。Vectra AIの調査によると、セキュリティ担当者の69%が、実際の脅威を見逃してしまうことを懸念しています。実際の攻撃者の行動がアラートのノイズに埋もれてしまい、アナリストが不完全な状況情報の中で何が重要かを判断しなければならない状況では、その懸念も理解できるものです。

Vectra AIのAI支援検索機能は、こうした手間を軽減するように設計されています。アナリストは、手動でツールを切り替えたりクエリを作成したりする代わりに、自然言語で質問をしたりコマンドを発行したりすることで、関連するアクティビティを探したり、アラートに関するより詳細なコンテキストを収集したりすることができます。AIエージェントは、これらの入力をクエリに変換し、関連データを取得するとともに、セキュリティ調査や業界インテリジェンスに裏付けられた関連する攻撃手法やパターンを含め、何が起きているのかという文脈に沿った説明とともにデータを提示します。 

これにより、調査と脅威ハンティングの両方のワークフローがサポートされます。アナリストは、初期のアラートにとどまらず、関連する挙動を調査し、その活動が孤立したものなのか、それともより大規模な活動の一部なのかを検証することができます。これらのワークフローにより、アナリストがコンテキストを一から再構築する必要なく、何が起きたかを要約し、関連する活動を特定し、次の対応策を導き出すことができます。

この動画では、私の同僚がこの機能の使い方を解説しています。 

その目的は、アナリストの判断に取って代わるのではなく、アナリストが自らの判断が重要となる段階に、より早く到達できるよう支援することにあります。

実際には、これによりワークフローが「今、何を見ているのか?」から「次に何を検証すべきか?」へとシフトします。そしてSOCにおいては、その時間の節約が大きな違いを生むのです。

活動を攻撃のストーリーに変える

個々の検知結果だけでは、全体像を把握することはほとんどできません。アナリストは、攻撃の進行状況を把握する必要があります。その活動はどのように始まったのか?何が変化したのか?どのID、システム、またはサービスが関与していたのか?それらの行動はどのように関連しているのか?攻撃者は次にどのような行動に出る可能性があるのか? 

Vectra AIのAIによる脅威インシデント分析は、優先順位付けされた活動をより明確な攻撃の経緯へと結びつけるのに役立ちます。この機能は、インシデントを要約・分析し、関連する行動を結びつけ、MITRE ATT&CK 攻撃者の手法と活動を照合し、その活動がなぜ重要なのかを説明することで、チームが検知から意思決定へとより直接的な道筋をたどれるようにします。 

ここでAIが、手作業による調査作業を大幅に削減できるのです。新人のアナリストは、一から調査を始める必要がなくなります。経験豊富なアナリストも、状況の把握にそれほど多くの時間を費やす必要がなくなります。セキュリティ責任者は、チームが孤立した、おそらく無害なアラートではなく、実際の攻撃者の行動に焦点を当てていると、より確信を持てるようになります。 

これが重要なのは、SOCが最も多くの時間を費やしてしまうのが調査段階であることが多いからです。インシデント1件あたりの手動による情報統合に60分から90分かかる場合、相関付けられたインシデントの概要、関連する行動、および状況説明がすべて、検知から判断に至るまでの時間を短縮するのに役立ちます。

自分らしいAIの活用

すべての組織が同じ方法でAIを導入するわけではありません。 実際、私の隣の(仮想的な)席に座っている同僚たちと私がChatGPTを使う方法は、まったく異なります。既存のワークフローに組み込まれたネイティブなAIアシスタントを求めるチームもあれば、独自の自動化機能をカスタマイズして構築し、自社のツールを連携させ、自分たちの条件に合わせてエージェント型SOCワークフローを実験したいと考えるチームもあります。重要なのは、AI導入への単一の道筋ではなく、自社のSOCの既存の運用方法に合わせてAIを活用できる能力なのです。 

そこで、「Vectra AI SOC スターターパック」と「Vectra AI MCP サーバー」の出番となります。

オープンソース化されたSOCスターターパックは、Vectra AIのコンテキストおよびテレメトリを活用してAI対応のワークフローを構築するための、実用的な基盤をチームに提供します。これにより、チームはゼロから始めることなく、トリアージ、データエンリッチメント、調査の迅速化といったユースケースを素早くセットアップすることができます。

Vectra AI MCPサーバーは、その柔軟性をさらに高めます。Vectra AIのインサイトを幅広いエコシステムに接続するための標準化された方法を提供し、各チームが好みのツールと連携したり、ワークフローを調整したり、セキュリティスタック全体にわたってAIを活用したカスタム体験を構築したりできるようにします。単一のインターフェースやワークフローに縛られることなく、各チームはVectra AIのインテリジェンスを、すでに運用している環境に取り入れることができます。 

成熟したSOCチームやセキュリティ担当者にとって、このアプローチは重要です。彼らは、画一的なAIソリューションや、自律性に関する曖昧な約束を求めているわけではありません。彼らが求めているのは、AIの活用方法を自ら決定し、成果を検証し、時間の経過とともにワークフローを進化させていく能力です。「AI your」とは、チームの働き方を真に改善するような形で、AIを構築、拡張、統合するための主導権をチームに委ねることを意味します。

目標は、完全な自律化ではなく、業務の効率化にある

現在、SOCにおけるAIを、完全な自律化への競争、あるいはSOCの「理想郷」への道程として位置づけるよう、強い圧力がかかっています。個人的には、それは本質を見失っていると思います。

現時点で、完全に自律的なSOCなど存在しません。 セキュリティに関して「設定したら後は放っておける」ようなボタン(できれば目覚まし時計のスヌーズボタンの隣に)があれば、誰もが喜ぶでしょうが、セキュリティ運用には依然として人間の判断、状況把握、そして説明責任が求められます。AIの真の可能性は完全な自動化ではなく、能力の拡張にあります。それは、チームがすでに持つ人材の能力を最適化し、アナリストの手作業による負担を軽減し、彼らがより高いレベルで業務を行えるよう支援することにあります。 

だからこそ、私はVectra AIのアプローチが現実的だと考えているのです。 

  • AIを活用した検索機能は、自然言語を実行可能なクエリや洞察に変換することで、アナリストの業務効率を向上させます。
  • AIによる脅威インシデントの分析は、チームが攻撃の進行状況を把握するのに役立ちます。 
  • オープンソース化されたスターターパックとMCPサーバーにより、各チームは自チームの運営スタイルに合わせた形でAIを構築、実験、活用できるようになります。 

さらに、これらの機能はセキュリティの専門家によって、セキュリティの専門家のために 開発されました。信じてください。私はここ数年、同僚たちがこれらすべてを構築していく様子を文字通り目の当たりにしてきました。これらの機能は、SOCチームが手作業による遅延を削減し、確信度を高め、攻撃が進行中の段階でも迅速に対応できるよう支援することを目的として設計されています。 

これこそが、SOCにおけるAI導入の運用上の緊急性です。防御担当者の43%が対応に充てる時間を増やしたいと考えている状況において、解決策は、処理待ちの作業をさらに増やすような新たなツールや機能であってはなりません。AIは、シグナルの検知、状況の把握、そして対応の間に生じる遅延を解消する手助けをしなければならず、かつSOCにすでに存在するあらゆるシステムと連携して機能する必要があります。

結局のところ、SOCにおけるAIが意味を持つのは、それがアナリストの日常業務を改善する場合に限られます。そのためには、過度な期待を乗り越え、実際の運用上の課題に焦点を当てる必要があります。私の見解では、SOCにおけるAIの導入はそこから始めるべきであり、そここそがAIが最大の効果を発揮できる場所なのです。 

もっと詳しく知りたいですか?こちらで、私と同僚が出演するポッドキャストをぜひお聴きください。 

よくある質問 (FAQ)