AIベンダーの評価:9つの重要な質問

2024年5月21日
Jesse Kimbrel
プロダクト・マーケティング・マネージャー
AIベンダーの評価:9つの重要な質問

AI についてよく質問されます。 主にサイバーセキュリティに関するものですが、たまに「それで、いつ AI があなたの仕事を引き継ぐのですか?」とも聞かれます。今回この記事は確かに私が書きましたが、次はどうでしょうか......  

セキュリティバイヤーは賢明です。 また、企業のセキュリティ チームがスタック内で 70 を超えるセキュリティ ツールを管理できることを考慮すると、AI に関しては、セキュリティチームにベンダーの責任を負わせるべきだという主張が数多くあります。  

AI は 10 年以上にわたってVectra AIが行ってきたことすべての中核です。そこで「AI」を主張するベンダーがどの程度効果的かを知るために役立つ質問のリストを以下にまとめました。 さて、よく聞かれるAIに関する質問についてですが「はい、仕事を楽にしてくれます」(詳細は後ほど) 「いいえ、特に情報を与える必要はありません」(ただし、信じられないほど速い速度で情報を消化します)、そして「SOCの素晴らしい相棒になります」。

1. 検知 、サイバー攻撃を阻止するためにAIをどのように使うのか?

重要性 一部のベンダーが何を言おうと、あらゆる問題を解決できる特効薬として機能する単一のアルゴリズムや学習モデルは存在しません。むしろ、サイバーセキュリティで攻撃シグナルを生成する各問題に最適なアルゴリズムが存在します。

サイバー攻撃への対処をベンダーがどのように支援してくれるのかを明らかにしたいと考えていますが、これはシグナルを明確にすることになります。 彼らの攻撃は、侵害後の攻撃者の TTP をターゲットにしていることを示していますか? どうやって? あなたの環境に特有の検出パターンを分析しますか? どうやって? また、現在および将来のすべてのアタックサーフェス (ネットワーク、パブリック クラウド、アイデンティティ、SaaS など) にわたる検知を相互に関連付けるのでしょうか?

> AI、Machine Learning、Deep Learningをどのように使い分けるかを学ぶ。

2.あなたのAI主導の攻撃シグナルは、サイバー攻撃者の振る舞いをどのように見抜いていますか?

重要性:この質問をすることで、検知 、攻撃に優先順位をつけるために、AIが環境の舞台裏でどのように働くかについて、より深く掘り下げることができます。コマンド&コントロール横方向への移動偵察など、攻撃者の振る舞いを幅広くカバーしているかどうかを確認します。

防御側が攻撃側の最新の戦術やテクニックを確実にカバーできるようにするために使用できる役立つリソースがいくつかあります。 その 1 つは MITRE ATT&CKです。MITRE ATT&CK は、世界中でアクセス可能な敵対的な手法の知識ベースです。 これは 1 つのルートにすぎませんが、ベンダーに自社の検知が MITRE ATT&CK にどのようにマッピングされるかを尋ねることができます。 たとえば、Vectra Attack Signal Intelligence は、関連する MITRE ATT&CK 技術の 90% 以上をカバーしています。そこから、当社の AI がどのように特定の手法を検知できるかを顧客に示すことができます。  

実際の攻撃手法がどのように検知され、優先順位付けされているかを、サイバー攻撃解剖でご確認いただだけます。  

また、以下でもご参照ください。

> Machine Learningにおける最適なアルゴリズムの選択

3.高リスクのホストやアカウントを狙う脅威に対して、AIはどのように優先順位をつけ、アナリストが何が緊急なのかを把握できるようにしていますか?

重要性SOCチームは1平均4,484件のアラートを受信しています。必要なのはアラートの数ではなく、どのアラートが重要かを知る方法になります。適切なAIの優先順位付けは、アナリストがどこに時間を集中すべきかを知るのに役立つのです。

この質問をすることは、ベンダーの優先順位付けモデルがどのように機能するかを判断するのに役立ちます。 どのようなデータ ソースが方程式に組み込まれているかを知りたいと思うでしょう。これは、ベンダーが自社のアルゴリズムについてどの程度透明性があり、今後どのように取り組んでいるのか、また脅威スコアをどのように導き出しているのかを知るのにも役立ちます。 AI がさまざまなアタックサーフェスにわたる脅威の検知をどのように関連付けるか、また、AI が脅威の検出をどのように評価して緊急度の評価を作成するかを知る機会があり、アナリストはこの評価を活用して、最終的に最も緊急性の高いリスクに優先順位を付けることができます。

4.貴社のAIは、セキュリティアナリストの作業負荷をどのように軽減しますか?

重要性:最近のVectra AI の調査によると、SOCアナリストの過半数が、組織のアタックサーフェスの大きさ (63%)、管理するセキュリティツールの数 (70%)、アラートの数 (66%) が過去3年間で大幅に増加したと回答しています。

脅威の検知に関して言えば、AI は単により多くの脅威を検知するだけではありません。 すでに毎日受信している 4,000 件を超えるアラートをどうするか、さらにアラートを追加しますか? 結構です。 代わりに、AIを活用すべきです。 AI 主導の攻撃シグナルは、環境に固有の検知を自動的にトリアージして優先順位を付けることができるため、検出/アラート ノイズを大幅に (最大 80%) 削減できると同時に、攻撃の緊急度評価を生成できるため、SOC は最善の行動を取れるようになります。 アラートに対処するのではなく、攻撃を阻止します。

5.AIは、私のチームがより効率的にインシデントを調査し、対応するためにどのように役立ちますか?

重要性レイテンシはハイブリッド攻撃者の味方です。 AI ソリューションでは、自動および手動の対応オプションを使用して、優先順位の高いエンティティに対する攻撃に関するコンテキストを共有することで、アナリストが有利なスタートを切れるようにする必要があります。

人材、プロセス、テクノロジーを含むインシデント対応プロセスがすでに存在します。 AI は、チームが現在取り組んでいるインシデント対応プロセスと統合する必要があります。 適切な AI ソリューションは、独自のインターフェイスまたは既存のツール (できれば両方) 内で調査の開始点とガイダンスを提供するため、必要に応じてインテリジェントなアクションを実行するための完全な攻撃ストーリーを得ることができます。

6.御社のAIソリューションは、現在のセキュリティスタックとどのように統合されますか?

重要性AIシグナルが既存のセキュリティ投資とどのように統合されるかを理解します。既にチームが活動している場所で活用できるのでしょうか?

ベンダーが自社のシグナルの有効性について責任を負うのと同様に、実装プロセスのあらゆる側面を確実にカバーして、可能な限り明確かつシームレスにする責任も負う必要があります。 特に脅威の検知とレスポンスにおいて、AIソリューションは既存のインフラストラクチャにインテリジェンスを提供し、現在の投資を最大限に活用しながら、チームが緊急の脅威に簡単に対応できるようにする必要があります。

7.攻撃シグナルをさらに検証するために、AI主導のレッドチーム演習や侵入テストサービスを提供していますか?

重要性AI の有効性を検証するには、現実世界でのテストが不可欠です。 ベンダーの信頼は、製品のパフォーマンスが低下した場合のテスト費用の負担にも及ぶべきです。

脅威検知とレスポンスに使用される AI テクノロジーは、今日のハイブリッド攻撃者が使用する TTP を理解する必要があります。 ソリューションが目的を達成しているかどうかを確認する最良の方法の1つは、一般的な攻撃方法と高度な攻撃方法の両方をエミュレートして、実際のハイブリッド攻撃をシミュレートすることです。 ハイブリッド攻撃のシグナルが正確であればあるほど、SOC アナリストは時間と人材をどこに集中させるべきかを知ることができます。

8.AIの導入、アナリストの経験、投資の観点から何が期待できるか?

重要性これら 3 つの分野におけるチームの成功とはどのようなものかをベンダーに相談してください。

ツールを使用するチーム メンバーの学習曲線がどのようになるかを理解します。 XDR などの脅威の検知およびレスポンスツールは、複雑すぎるという理由でよく指摘されます。 アナリストは答えを求めて働く必要はなく、むしろその逆であるべきです。 優れたソリューションとは使い込まれるものであるため、SOC ワークフローに適合することを確認してください。これが最終的には優れた投資につながります。

9.どのようなSOCワークロードをAIソリューションにオフロードできますか?

重要性:ガートナーによると、2025年までに、G2000のSOCの90% が、運用ワークロードの少なくとも50%をアウトソーシングすることでハイブリッド モデルを使用することになります。

より多くの SOC アナリストのワークロードが拡大し続ける場合、タスクのどの部分をマネージド サービスに任せることができるでしょうか? AI が高品質の脅威シグナルを生成することで SOC チームのレイテンシとワークロードを削減するのにどのように役立つかについて説明しましたが、そのシグナルにマネージド サービスを追加するオプションがあることで、24 時間 365 日の脅威監視、検知調整、トリアージなどのタスク、またはその他の重要なタスクの負荷を軽減できます。 アナリストの時間を減らしながら、AI やプラットフォームの専門家とのチームを拡大することもできます。

AIはSOCに統合された攻撃シグナルとなるのか?

確かに、ここ数年、AI はあらゆる種類の謳い文句と共に全速力で迫ってきました。多くの場合、遅れをとるわけにはいかないという理由でベンダーがそれに飛びついたものです。 しかし、適切な質問をすることで、単にスタック内の別のツールに過ぎないベンダーや、SOC での遅延、ワークロード、バーンアウトなどのハイブリッド攻撃の課題を防御者が先回りするのに実際に役立つツールになるベンダーからの道を切り開くことができます。 攻撃を阻止するのに役立つ攻撃シグナルを送信するのはベンダーの責任であり、ベンダーとしてもその責任を負うべきなのかもしれません。

統合された攻撃シグナルで提供される高度なAIが、今日の最も困難なハイブリッド・サイバー攻撃をどのように阻止できるかをご覧ください。  

よくあるご質問(FAQ)

貴社のAI主導のサイバーセキュリティ・プラットフォーム検知の脅威はどのようなものですか?

検知方法を理解することで、潜在的な脅威を特定するAIの有効性を測ることができます。脅威を効果的に検知することで、データ漏洩のリスクを大幅に低減し、機密性の高いビジネス情報を保護し、顧客の信頼を維持することができる。

御社のAIプラットフォームは、誤検知と実際の脅威をどのように区別していますか?

真の脅威と誤検知を区別することは、業務効率化にとって極めて重要です。誤検知を減らすことで、不要なアラートを最小限に抑え、セキュリティ・チームが本物の脅威に集中できるようになり、全体的な生産性が向上します。

御社のAIは、既存のセキュリティ・インフラやツールとどのように統合されていますか?

統合機能は、AIプラットフォームが現在のセキュリティ・セットアップとどの程度連携するかを決定します。シームレスな統合は、運用効率を高め、既存の投資を活用し、追加のリソースとコストの必要性を低減します。

御社のAIプラットフォームが検知・軽減に成功した実際の脅威の例を教えてください。

ケーススタディは、AIプラットフォームの実用的な有効性を実証しています。実世界のシナリオで実証された成功は、サイバーインシデントによる潜在的な財務的・風評的ダメージを軽減し、お客様のビジネスを保護するプラットフォームの能力に対する信頼を築きます。

御社のAIプラットフォームの導入や使用に関して、どのようなサポートやトレーニングを提供していますか?

プラットフォームを効果的に活用するには、十分なサポートとトレーニングが不可欠です。適切なトレーニングにより、チームはプラットフォームの機能を最大限に活用できるようになり、セキュリティの向上と業務の効率化につながります。

御社のプラットフォームで使用されているAIのアルゴリズムやモデルの種類を説明していただけますか?

使用されている具体的なAI技術を知ることで、その能力と限界を確実に認識することができます。高度で適切なAIモデルを使用することで、脅威の検知精度が向上し、セキュリティの向上と障害の軽減につながります。

AIプラットフォームが効果的に機能するためには、どのようなデータが必要なのか?

データ要件を理解することで、AIのパフォーマンスを最適化するために必要なインプットを提供できるようになります。適切なデータを提供することで、AIが効果的に動作し、脅威の検出を向上させ、セキュリティギャップを減らすことができます。

御社のプラットフォームにおけるAIアルゴリズムの更新と改善のプロセスはどのようなものですか?

定期的なアップデートにより、進化する脅威に対してAIが有効であり続けることを保証します。AIアルゴリズムの継続的な改善により、強固なセキュリティを維持し、新たな脅威のリスクを低減します。

御社のAIプラットフォームが検知・軽減に成功した実際の脅威の例を教えてください。

データのプライバシーとセキュリティは、コンプライアンスと信頼に不可欠です。データ保護を確実にすることは、法的処罰を回避し、事業継続と評判に不可欠な顧客の信頼を維持するのに役立ちます。

御社のAIプラットフォームは、セキュリティ・オペレーション・センター(SOC)の全体的な効率性と有効性にどのように貢献していますか?

プラットフォームがSOCのオペレーションに与える影響を理解することで、その全体的な価値が浮き彫りになります。AIによってSOCの効率を高めることで、脅威のレスポンス 時間を改善し、セキュリティ担当者の作業負荷を軽減し、最終的に組織のセキュリティ体制を強化することができます。