ネットワークセキュリティ分析:ネットワークテレメトリに適用される検知分析

主な洞察

  • ネットワークセキュリティ分析では、検出分析をネットワークのテレメトリ、フロー、パケット、DNS、およびメタデータに適用し、ネットワークのパフォーマンスが良好かどうかではなく、トラフィックが悪意のある行動を示しているかどうかを判断します。
  • この手法は、すべてのホストおよびアカウントについて通常の動作を基準値として設定し、そこから逸脱の度合いをランク付けする仕組みとなっています。これは、有効な認証情報を保持している攻撃者からは、照合可能なシグネチャが検出されないためです。
  • 暗号化によって排除されたのはペイロードの検査であり、検知そのものではありません。フィンガープリント、フローの形状、証明書の異常、ビーコン送信の周期性は、セッションを1つたりとも復号することなく、すべて観測可能です。
  • 「ランド・オブ・ザ・ランド」の手法を用いる攻撃者や、エージェントを実行できないデバイスは、エンドポイント対策ツールからは検知されません。しかし、それらの挙動は、ネットワークテレメトリ上では必然的に可視化されます。
  • ネットワークセキュリティ分析は一つの学問分野です。NDRはこの分野を製品化し、NTAは対象範囲を絞り込み、SIEMは代わりにログの相関分析を行い、NIST、MITRE、CISはいずれもその実践方法を体系化しています。

ネットワークセキュリティ分析とは、ネットワークテレメトリ、フローレコード、パケットデータ、DNSアクティビティ、プロトコルメタデータに対して検知分析を適用し、ネットワーク上の何かが攻撃者のような振る舞いをしているかどうかを判断する手法です。これは、あらゆる攻撃対象領域にわたるログ、ID、エンドポイント、クラウドイベントを網羅する一般的なセキュリティ分析よりも範囲が狭いです。また、ネットワークが侵害されているかどうかではなく、正常に機能しているかどうかを調べるネットワークパフォーマンス分析とも異なります。 また、これは単なる製品でもありません。ネットワーク検知・対応(NDR)は、こうした分析機能に対応機能を組み合わせたものであり、一方、SIEMはトラフィックを監視するのではなく、ログの相関分析を行うものです。

ある歴史的な経緯が、この混乱の多くを説明しています。この用語は数年前にベンダーによって製品名として定着し、検索ツールでは依然としてレガシーな製品名として認識されていますが、この分野自体は特定の製品とは一線を画しています。このページでは、その分野を定義し、エンドポイントツールでは捕捉できないテレメトリデータをこの分野がどのように捉えるかを示し、現在このデータを期待しているフレームワークとの対応関係を明らかにします。

ネットワークセキュリティ分析とは何ですか?

ネットワークセキュリティ分析では、ネットワークのテレメトリに検知ロジックを適用し、ネットワークのパフォーマンスが良好かどうかではなく、トラフィックが悪意のあるものかどうかを判断します。この分野が存在するのは、ネットワークテレメトリが他のデータソースでは答えられない疑問に答えられるからです。 認証、探索、ホスト間の移動、準備段階、情報漏洩など、ネットワークを経由する攻撃者のあらゆる行動は、エージェントがインストールされているか否か、ログが記録されるか否かに関わらず、トラフィックに痕跡を残します。ネットワークトラフィック分析(NTA)、観察の基盤を提供します。ネットワークセキュリティ分析は、その上に検知レイヤーを追加します。つまり、観察結果を判定へと変換するベースライン、モデル、および分析機能です。これは、より広範なネットワークセキュリティプログラム内の検知レイヤーとして機能します。

この「検出範囲」に関する議論こそが、セキュリティ分析がそもそも重要である理由でもあります。それは、一般的には「サイバーセキュリティ分析」と呼ばれる一般的な形態においても、またネットワーク範囲に限定されたこの形態においても同様です。分析により、組織がすでに生成しているテレメトリデータが、エージェントやログでは検出できない資産――管理対象外のデバイス、内部ホスト間のイースト・ウェスト・トラフィック、ペイロード検査では読み取れない暗号化されたセッション――に対する検出範囲へと変換されるのです。

ディメンション ネットワークセキュリティ分析 IS ネットワークセキュリティ分析とは、次のようなものではありません
一次テレメトリ フロー、パケット、DNS、およびプロトコルのメタデータに基づいて構築されています レイテンシ、スループット、およびエラーカウンタに基づいて構築されています
主な質問 ネットワーク上の何かが敵対者のような振る舞いをしているかどうかを問うこと ネットワークの速度、可用性、および正常な状態かどうかを確認する
典型的なオーナー SOCおよび検知エンジニアが担当 ネットワーク運用チームおよびキャパシティプランニングチームによって運営されている
置き換えられるもの ネットワークトラフィックの「署名のみ」による検査に代わる手法 EDR、SIEM、または予防的対策に代わるもの
置き換えられないもの エンドポイント、アイデンティティ、およびログ分析を補完するもの 単独で動作するセキュリティプログラム

ネットワークセキュリティ分析と、よく混同されがちな他の分野とを区別する5つの側面。

4つのラベル付き領域は、ネットワークセキュリティ分析が、共通の検知手法を通じて一般的なセキュリティ分析と重なり、テレメトリの共有を通じてのみネットワークパフォーマンス分析と重なり、NDRの分析中核を完全に包含していることを示している。一方、隣接する各領域は、オールサーフェス・イベント分析、ネットワーク健全性測定、および製品化された対応という、それぞれ独自の領域を維持している。
ネットワークセキュリティ分析は、検知分析とネットワークテレメトリが交わる領域に位置しており、NDRはこの交点を、対応機能を備えた製品カテゴリーとして統合したものです。

ネットワークセキュリティ分析とネットワークパフォーマンス分析の比較

「ネットワーク分析」という用語は通常、パフォーマンス分析を指しますが、この2つの分野はデータソースを共有しつつも、異なる問いを投げかけています。パフォーマンス分析では、レイテンシ、スループット、エラー率、容量を測定し、運用チームがネットワークを健全な状態に維持できるようにします。一方、ネットワークセキュリティ分析では、同じフローを解析し、ネットワーク上の何かが攻撃者のような振る舞いをしていないかを調べます。 リンクの飽和はパフォーマンス上の事象です。これまでアクセスしたことのない内部サーバーへ、ワークステーションがひっそりと接続を試みている場合はセキュリティ上の事象であり、これを検知するように設計されているのは、これら2つの分野のうち一方のみです。もしある調査結果が、そのままの形で容量計画レポートに盛り込めるのであれば、それはパフォーマンス分析に属するものであり、ここには該当しません。

ネットワークセキュリティ分析の仕組み

ネットワークセキュリティ分析では、フロー、パケット、DNS、およびメタデータのテレメトリデータを収集し、各ホストおよびアカウントの正常な動作のベースラインを設定した上で、その基準からの逸脱度合いをランク付けして調査対象を特定します。この処理パイプラインは、すべての環境において一貫した流れ(収集、正規化、ベースライン設定、検知、優先順位付け、学習)で構成されています。各段階の結果が次の段階に反映され、アナリストによる分析結果に基づいてベースラインが再調整されることで、このループが完結します。

「収集」から「学習」へと向かう方向矢印で結ばれた6つのパイプライン段階があり、「学習」から「ベースライン」へと戻るフィードバック矢印によって、調査の結果が「正常」の定義を継続的に再調整していることが示されている。
ネットワークセキュリティ分析は、継続的な「ベースライン設定と学習」のループを通じて、生のテレメトリデータを優先順位付けされた検知結果に変換します。

テレメトリ層

本コレクションは4つのテレメトリ・ファミリーから構成されており、その中から選択する際は、カバレッジの観点だけでなく、コストの観点も考慮する必要があります。

テレメトリの種類 何が写っているか 回答可能な質問 顧客維持コストの推移
フロー(NetFlow、IPFIX) セッション記録の要約:エンドポイント、ポート、プロトコル、タイミング、およびデータ量(ペイロードを除く) 誰が誰と、いつ、どのくらいの頻度で、どれくらいの量について話したか 低価格。数ヶ月分の履歴でも手頃な価格です
パケットの完全キャプチャ(PCAP) ヘッダーとペイロードを含む完全なセッション 特定のセッションで、具体的にどのようなデータが通信回線を通過したか 最高。通常は、高価値セグメント向けに確保された日数
プロトコルのメタデータ 解析対象のセッション属性:TLSハンドシェイクフィールド、HTTPヘッダー、およびリモート管理コマンド どのクライアント、どの証明書、どのコマンドか(ペイロード全体を保存せずに) 中程度。数週間から数ヶ月が現実的な期間です。
DNS 問い合わせ、回答、および解決の失敗 どのドメインが解決され、どのドメインが存在せず、どのホストが繰り返し問い合わせを続けていたか 低い。長期保存が現実的である

4つの主要なテレメトリ・ファミリー、それぞれが対応する機能、および維持にかかるコスト。

フローレコードは、MITRE ATT&CK 以下のようにMITRE ATT&CK ものに割り当てられます。 DC0078 ネットワークトラフィックの流れ: ネットワーク接続やセッションの内容そのものではなく、それらの要約記録です。PCAPとして知られる完全なパケットキャプチャは、あらゆる情報を保存しますが、保存にかかるコストが最も高くなります。そのため、ほとんどのプログラムでは、あらゆる場所でフロー収集を行い、プロトコルのメタデータを幅広く追加し、保存の価値があるセグメントのパケットのみを保存するようにしています。IPフロー情報エクスポート(IPFIX)とNetFlowが標準的なフロー形式であり、DNSテレメトリもこのセットを補完しています。これは、ほぼすべての侵入行為が、最終的にはネームサーバーに経路情報を問い合わせるためです。

ベースライン設定と行動検知

ベースラインとは、正常な状態を統計的に捉えたものです。つまり、どのホストがどのサービスと、どの時間帯に、どのプロトコルを介して、どの程度のトラフィック量で通信しているか、といった情報です。 したがって、検知とは、既知のシグネチャとの照合ではなく、その状況からの逸脱を測定することになります。これがセキュリティを目的として適用されるネットワーク異常検知であり、ネットワーク行動分析の背後にある仕組みです。ここで重要なのは用語の定義です。「行動分析」は一般的な手法であり、エンティティが通常どのように振る舞うかをモデル化し、その逸脱をフラグ付けするものです。一方、「ネットワーク行動分析」とは、その手法をネットワークに限定したもので、データが通常どのように移動するかを監視し、そのパターンから外れるトラフィックを特定するものです。

「逸脱」は、シグネチャでは検出できないものを捉えます。2026年5月に発行され、2024年11月1日から2025年10月31日までの期間を対象としたベライゾンの『2026年データ侵害調査報告書(DBIR)』によると、初期アクセスベクトルの13%が認証情報の悪用によるものであるとされています(ベライゾン 2026年DBIR エグゼクティブサマリー)。 盗まれた認証情報が使用されると、それによって引き起こされる活動は、イースト・ウエスト・トラフィック、すなわち境界防御ツールが決して検査しない内部ホスト間のトラフィックに集中します。有効なログインは、エンドポイントが測定するどの指標とも逸脱しませんが、それによって生じる接続パターンはベースラインから逸脱します。この特性により、アクセス権は認められているものの、その行動が不正であるインサイダー脅威も露呈します。 実際には、ランク付けに値する逸脱には、内部偵察、コマンド&コントロール(C&Cビーコン、ステージング、およびデータ持ち出しなどが含まれます。

機械学習、そして実際に役立つ場面

機械学習はこのパイプラインにおいて、魔法のようなものではなく、明確な役割を担っています。モデルは関連する逸脱をクラスタリングし、その異常度や攻撃との整合性に基づいてランク付けを行い、静的な閾値では繰り返しフラグが立てられ続けてしまうようなノイズを抑制します。 ただし、モデルがあえて行わないのは、適切なベースラインの必要性を排除することだ。観測データが不十分なネットワークで学習されたモデルは、正常状態の定義を不適切に学習してしまい、その出力もその欠陥を引き継いでしまう。精度の向上はベースラインの構築に他ならない。だからこそ、以下のFAQにあるチューニングのガイダンスは、感度設定からではなく、ベースラインの構築から始まっているのだ。

センサーの設置場所と維持コスト

センサーの設置場所によって、分析で把握できる範囲が決まります。インターネットエッジでのテストアクセスポイント(TAP)またはスイッチドポートアナライザー(SPAN)セッションでは、ノースサウス方向のトラフィック、つまり境界を越えるすべてのトラフィックを監視します。内部ホスト間を移動する攻撃者を捕捉するには、イーストウェスト方向の監視も必要です。つまり、エッジに一切触れないデータセンターや仮想化されたトラフィックを含め、内部セグメント間のトラフィックを監視できる位置にセンサーを設置する必要があります。データ保持期間が経済性を決定づけます。 フローレコードはサイズが小さいため、数ヶ月間保存することが可能です。これは、遅れて発見された侵入を再現するのに十分な期間です。フルパケットキャプチャは数日単位の料金設定となるため、最終的には前述のテレメトリの表に示された判断に戻ります。つまり、まずはあらゆる場所をカバーし、その後、費用対効果の高い箇所で詳細な分析を行うというものです。

暗号化されたトラフィックにおける脅威の検知

暗号化されたトラフィックであっても、単一のペイロードを復号することなく、フィンガープリント、フローの形状、証明書の異常、ビーコン送信の周期性などを通じて分析することが可能です。現在、暗号化はウェブにおける例外ではなく、デフォルトの状態となっています。Googleの「透明性レポート」によると、ChromeでHTTPS経由で読み込まれるウェブページの割合は90%を大幅に上回っており、その割合はプラットフォームによって異なり、Linuxでは約84%となっています(Google透明性レポート)。 ダッシュボードは随時更新されており、閲覧時間のグラフは2022年7月以降更新されていないため、正確な数値ではなく範囲で示されているのが実情である。Malware 同様の経路Malware 。 2026年2月に公開されたWatchGuardの「2025年下半期インターネットセキュリティレポート」によると、同社のネットワーク、エンドポイント、およびDNSフィルタリングmalware ブロックmalware 96%malware 、TLS経由で到達していました(WatchGuard 2025年下半期インターネットセキュリティレポート)。

復号を行わずに検知できるのは、暗号化が隠すのはペイロードの内容であって、その動作ではないからです。TLSセッションでは、誰が誰と通信しているか、どのくらいの頻度で、どのようなリズムで、どのようなハンドシェイクの特性で通信しているかといった情報が依然として明らかになります。これらの特性はすべてモデル化することが可能です。

シグナル そこから何がわかるか TLS 1.3 と ECH による変更点
JA3/JA4のフィンガープリント ハンドシェイクパラメータから導出される、セッションの基盤となるクライアントソフトウェア クライアントのハンドシェイクパラメータは引き続き確認できるため、フィンガープリンティングは引き続き機能する
パケットサイズとタイミングプロファイル 自動化工具と整合したセッションのリズム、方向性、およびボリューム 何もありません。タイミングとサイズは暗号化されていません。
証明書のメタデータ 発行者、有効期間、および対象の異常 TLS 1.3 では、ハンドシェイク時にサーバー証明書が暗号化されるため、このシグナルの多くが排除されます
SNI クライアントが要求したホスト名 ECHは、導入されている環境においてSNIフィールドを暗号化し、そのシグナルを排除します
ビーコン送信間隔 固定された宛先への定期的なコールバック。これは、一般的なコマンド&コントロールパターンである。 何もない。周期性はタイミングに関する性質である
目的地の評判と流量 セッションの行き先、その行き先がどれほど希少か、そしてどれだけのデータが転送されるか 何もありません。アドレスとボリュームは引き続き確認可能です。

暗号化を乗り越えて残る検出信号、そしてTLS 1.3と暗号化されたクライアント・ハローが実際に何を奪ってしまうのか。

TLS 1.3 と暗号化されたクライアント・ハロー(ECH)は、実際に可視領域を縮小します。TLS 1.3 はハンドシェイク中にサーバー証明書を暗号化し、ECH は導入されている場合、サーバー名指示(SNI)フィールドを隠します。タイミング、サイズ、方向、トラフィック量、宛先は、いずれもこれらの対策の影響を受けません。なぜなら、パケットがいつ送信されたかやそのサイズを暗号化できるプロトコルは存在しないからです。 実際の制限は逆の方向にあります。これらは確率的なシグナルに過ぎないのです。JA4の一致やビーコンのような間隔は、対象範囲を絞り込み、調査の優先順位付けに役立ちます。しかし、いずれもそれ単体では意図を裏付けるものではありません。これが、暗号化下におけるネットワーク可視性の実用的な定義です。つまり、ペイロードの検査が不可能になった後も、行動を継続的に観測できる状態のことです。

ネットワークには見えても、エンドポイントには見えないもの

攻撃者が正規のツール、有効なアカウント、エージェントレスなネットワーク機器を使用する場合、エンドポイントからは異常は一切検知されず、ネットワークのテレメトリによってのみその存在が明らかになります。これがこの分野の最も強力な根拠であり、脅威に関する話というよりも、検知エンジニアリング上の課題として取り組むのが最善です。

自給自足型横移動の解説

2024年2月7日に公開された勧告AA24-038aにおいて、CISAは、国家が支援する攻撃主体Volt Typhoon が、malware 代わりにオペレーティングシステムの組み込みツールや有効なアカウントといった「リビング・オフ・ザ・ランド(LotL)」の手法を用いて、米国の重要インフラ内にVolt Typhoon 明らかにしたmalware CISA AA24-038a)。以下の表は、防御側の視点からそのパターンを示したものである。

攻撃者の行動 エンドポイントエージェントが認識している内容 ネットワークテレメトリが示すもの MITREデータコンポーネント
以前に盗まれた有効な認証情報でログインする 正規のアカウントによる通常の認証 これまで一度も接続したことのないサーバーとのセッションを開始するワークステーション DC0078 ネットワークトラフィックの流れ
検出のための組み込み管理ツールを実行します 信頼性が高く、署名済みのシステムバイナリによるルーチンコマンドの実行 サブネット全体に広がっていく内部接続の集中 DC0078
リモート管理プロトコルを介した他のホストへの移行 正当なリクエストを処理する正当なサービス これまで通信したことがないホスト間でのリモート管理セッションが、プロトコルのメタデータに反映される DC0085 ネットワークトラフィックの内容
削除対象のデータを段階的に圧縮する 権限を持つユーザーによる通常のファイル操作 ファイルサーバーから異常な量のデータを収集している1台の内部ホスト DC0078
暗号化された通信経路を介してデータを送信する 許可されたプロセスが許可された接続を確立する 送信者の基準値を大幅に上回る、珍しい宛先への継続的な送信 DC0078

「自給自足型侵入」の各段階が、エンドポイントによって記録され、ネットワークのテレメトリによって明らかになる様子。

ポイントは中央の列に集約されます。各エンドポイントの観測値は個別に正常です。つまり、正当なアカウント、署名付きバイナリ、許可されたプロセスといった状態です。異常はホスト間の関係、すなわちどのマシンがどのサーバーに、どのような順序で、どの程度のトラフィック量でアクセスしたかという点にのみ存在し、こうした関係性はネットワーク層での観測値となります。横方向の移動は、その起点となるホストや到達先のホストからは認識できず、両ホストの間でのみ可視化されます。データの持ち出しについても同様です。ファイルの読み取り自体は許可されていますが、送信元からの転送は送信者のベースラインから逸脱しています。

独立系テレメトリ調査によると、これはもはや例外ではなく、主流のケースとなっている。WatchGuardの「2025年下半期インターネットセキュリティレポート」では、WindowsバイナリおよびLotLツールが「信頼されたプロセスを悪用して検知を回避し、主要な感染経路となっている」と述べられている(WatchGuard「2025年下半期インターネットセキュリティレポート」)。 そのリスクは時間の経過とともに増大する。Mandiantの『M-Trends 2026』によると、50万時間以上に及ぶ最前線のインシデント対応データに基づき、2025年の世界的な平均潜伏期間は2024年の11日から14日に延びた(Mandiant『M-Trends 2026』)。 これはネットワーク固有の数値ではなく、あらゆる環境を網羅した数値ですが、その1日1日が、侵入者のトラフィックが誰かのネットワークを通過していた時間となります。

エンドポイントエージェントがまったく存在しない場合

上記の解説は、エージェントが有用な情報を一切取得できない場合を想定しています。2つ目の報告されているパターンでは、エージェントが完全に排除されています。2025年8月27日に発表されたCISA勧告AA25-239Aでは、通信バックボーンおよびエッジルーターに対する国家主導のスパイ活動について説明されています。その内容は、設定の変更、デバイス上でのパケットキャプチャ、およびエンドポイントツールが存在しないハードウェア上でのトンネリングなどです(CISA AA25-239A)。 インストールすべきEDRが存在しないため、回避すべきEDRも存在しません。

2026年7月の勧告では、攻撃主体を特定しない立場が採られている。2026年7月13日に公開されたAA26-194Aにおいて、CISAは、広く導入されているエンタープライズ向けルータープラットフォーム上で、パッチが適用されていないサポート終了済みのデバイスを、シンプル・ネットワーク管理プロトコル(SNMP)を介して侵害するキャンペーンを、ロシア連邦保安庁(FSB)の第16センターによるものと断定している(CISA AA26-194A)。 CISAが推奨する検知策は、ネットワーク層での対策である。具体的には、管理情報ベース(MIB)の許可リストを維持し、機密性の高いデバイスデータを標的とするオブジェクト識別子(OID)を含む着信SNMP Set-Requestを監視することである。侵害された資産がエージェントをホストできない場合、ネットワークから観測されるその動作自体が、検知対象のすべてとなる。

ネットワークセキュリティ分析とNDR、NTA、SIEM、IDS/IPSの比較

ネットワークセキュリティ分析は分析分野の一つです。NDRはこれに対応措置を組み合わせて製品化し、NTAはトラフィックの監視に焦点を絞り、SIEMはログの相関分析を行います。このマトリックスは各分野の境界を示しており、隣接する各カテゴリーの専用ページでは、このページよりもさらに詳細な解説がされています。

カテゴリー 主要なテレメトリデータを取り込みました 最も得意とする検知対象 重複する部分 さらに詳しく
ネットワークセキュリティ分析 フロー、パケット、DNS、およびプロトコルのメタデータ 東西方向および南北方向の交通における行動の差異 NDRおよびNTA内部の分析コア このページ
NDR ネットワークテレメトリとレスポンスの連携 アクティブな攻撃者の挙動を再現し、封じ込め機能が組み込まれている ネットワークセキュリティ分析を製品化する ネットワーク検知とレスポンス
NTA 交通量および交通流の記録 ネットワークトラフィックにおける可視化と異常の検出 この学問分野が基盤とする観察的層 ネットワークトラフィック分析
SIEM あらゆるソースからのログ ソース間の相関、コンプライアンス、および保持率 ネットワーク上の検知情報を、多数のフィードのうちの1つとして取り込む SIEM
侵入検知システム/侵入防止システム シグネチャに基づいてチェックされたインラインパケット チェックポイントにおける既知の悪用事例およびポリシー違反 行動分析が拡張するシグネチャ層 侵入検知・防止
XDR 複数の表面からのエンドポイント固定型テレメトリー エージェントを基準とした相関検出 エンドポイント中心の検知にネットワークのコンテキストを追加する 拡張型検知とレスポンス

よく混同されがちな6つのカテゴリ、それぞれが取り込み・検知する対象、および各カテゴリが処理を引き継ぐ場所について。

これら6つはいずれも脅威検知という同じ使命を果たしており、その機能は偶然ではなく、設計上意図的に重複しています。選択の基準となるのは「課題への適合性」です。SIEMは、クロスソースの相関分析、コンプライアンスの証拠、およびデータ保持が課題となる場合に最適です。ネットワークネイティブのカテゴリーは、攻撃者が現在ネットワーク上で何を行っているか、特にエージェントが到達できない場所での状況を把握することが課題となる場合に最適です。 侵入検知・防止システム(IDS/IPS)は、定義されたボトルネック地点で既知の悪意あるトラフィックをブロックする点で依然として最も優れており、XDRは、検知が十分に監視体制が整ったエンドポイント環境に根ざしている必要がある場合に最適です。最も頻繁に混同される2つのカテゴリーについては、「専用SIEM対NDR」の比較記事で、その選定基準について詳しく解説しています。

「セキュリティ分析とSIEMの比較」という一般的な問いについても、結論は同様です。分析とは検知機能のことであり、SIEMはその機能を実行できるプラットフォームの一つにすぎません。また、関連する用語として、ネットワークセキュリティ監視についても一言触れておく価値があります。ネットワークセキュリティ監視とは、このデータ収集と分析を継続的に実行する運用上の実践であり、独立した技術カテゴリというよりは、より広範なセキュリティ監視分野のうち、ネットワークを範囲とする一側面です。

枠組みおよび規制のマッピング

ネットワーク監視は、NIST CSF 2.0、CIS コントロール 13、および NIS2 において明示的な制御項目として規定されており、MITRE の 2 つのデータコンポーネントに明確に対応しています。2024年2月26日に公開された NIST CSF 2.0 では、この要件が以下のとおりそのまま記載されています。 DE.CM-01: 「ネットワークおよびネットワークサービスは、潜在的な異常事態を検知するために監視されている」(NIST CSF 2.0、CSWP 29). この制御機能自体の実装例は、まさにこの手法の定義そのもののように読めます。「実際のネットワークフローを基準値と比較し、逸脱を検出する」(DE.CM-01 参照).

MITRE ATT&CK 最近、検出モデルを再構築しましたが、公開されているガイダンスの多くが古くなっているため、精度が重要となります。v18(2025年10月)では、技術ごとの検出が「検出戦略」に置き換えられ、スタンドアロンのデータソースオブジェクトは非推奨となりました(ATT&CK v18 リリースノート). ネットワーク検出は、現在、2つのデータコンポーネントに対応しています: DC0078 ネットワークトラフィックの流れ そして DC0085 ネットワークトラフィックの内容。 DC0078 v18で導入された「検出戦略」という概念を用いて、127の検出戦略(コンポーネント v2.1、最終更新日 2026-05-12)に対応しています。2026-04-28にリリースされたv19では、「検出戦略」がモバイルにも拡張され、「防御回避」戦術が廃止され、「ステルス」(0005(IDを継承する)および防御力低下(0112, 新しい戦術) (ATT&CK v19 リリースノート).

CIS重要セキュリティ対策 v8.1 (2024) も、対策 13「ネットワークの監視と防御」(CIS 対策 13)を通じて同様の要件を定めています。その保護措置には、セキュリティイベントの一元的なアラート通知、ネットワーク侵入検知、ネットワークセグメント間のトラフィックフィルタリング、およびポートレベルのアクセス制御が含まれており、これらはすべて、前述のテレメトリと分析を前提としています。

フレームワーク コントロールまたはコンポーネントID ネットワークセキュリティ分析のマッピング方法 有効性の根拠
NIST CSF 2.0 DE.CM-01 ネットワークおよびネットワークサービスにおける異常事態の継続的な監視 このコントロールの実装例では、フローとベースラインの比較を行うことが規定されています。
MITRE ATT&CK DC0078 ネットワークトラフィックの流れ フローテレメトリとは、このコンポーネントの正確な定義であり、接続およびセッションの記録を指します。 v18およびv19で形式化されたフローベースの検出戦略に情報を供給する
MITRE ATT&CK DC0085 ネットワークトラフィックの内容 パケットおよびプロトコルの内容分析(ペイロードから導出されたメタデータを含む) フローだけでは不十分な場合に、コンテンツを意識した検出戦略を支える
CIS コントロール v8.1 制御13 「ネットワーク監視および防御」は、このプラクティス全体を統括するコントロール群です セキュリティ対策には、一元的なアラート通知、侵入検知、セグメントフィルタリング、およびポートレベルのアクセス制御が含まれます。
NIS2 指令(EU)2022/2555 重要・不可欠な事業体におけるネットワーク監視、インシデント検知、および報告義務 EUにおいては、監視と検知は法的義務であり、単なる推奨事項ではありません

ネットワークセキュリティ分析が、それを規定するフレームワークの統制項目および構成要素とどのように対応しているか。

EUの現状:NIS2とENISA

NIS2指令(EU 2022/2555)は、重要および主要な事業体に対して、ネットワークの監視、インシデントの検知、および報告を義務付けており、これにより、ネットワークセキュリティ分析は、単なる任意の投資ではなく、欧州における直接的な規制上の推進要因となっています。 2025年10月に公表され、2024年7月1日から2025年6月30日までの期間に分析された4,875件のインシデントを対象としたENISAの『Threat Landscape 2025』によると、EUで報告されたインシデントの77%をDDoS攻撃が占めていることが判明した(ENISA Threat Landscape 2025)。 同じデータセットの別の分析において、ENISAは報告されたインシデントの約80%をハクティビストの活動に起因すると指摘した。このような報告義務は、ネットワークのテレメトリと検知体制がすでに整備されている場合に、最も容易に満たすことができる。

ネットワークセキュリティ分析における最新のアプローチ

シグネチャは、暗号化やネイティブツールではもはや有効でなくなったため、この分野ではネットワーク、アイデンティティ、クラウドのテレメトリにわたる行動モデリングへと収束しつつあります。上記の証拠が、その方向性を示しています。ペイロードのシグネチャは、圧倒的に暗号化されたトラフィックに対しては機能せず、ツールのシグネチャも、オペレーティングシステム自身のバイナリを利用する攻撃者に対しては機能しません。 持続的な価値を持つのは「挙動」であり、それは個別の側面ではなく、全体として捉える必要があります。クラウドセキュリティ分析では、隣接する領域であるコントロールプレーンやAPIテレメトリに対しても同様のベースライン設定手法を適用しており、成熟したプログラムでは、これら2つを1つの連続した実践として扱っています。

ベンダーのチェックリストというよりも、機能要件として評価した場合、本格的なアプローチを他と一線を画す要素は3つあります。それは、イースト・ウェスト・トラフィックやエージェントレス資産を含むテレメトリの広範さ、暗号化下でも機能する検出品質、そして少人数のチームでも対応可能な信号対雑音比(SNR)の管理です。最後の基準は、SOCの議論を凝縮したものです。 文脈の乏しいアラートに埋もれているアナリストたちは、データが不足しているわけではない。彼らに欠けているのは、優先順位付けされたシグナルであり、それこそが実際に「検出までの平均時間(MTTD)」と「対応までの平均時間(MTTR)」を短縮する要因となる。

Vectra AIがネットワークセキュリティ分析をどのように捉えているか

Vectra AI は、「すでに侵害されている」という前提に基づいています。つまり、執拗な攻撃者は侵入に成功し、多くの場合、有効な認証情報を保持し、エンドポイントエージェントが検出できるような悪意のある痕跡を残さないネイティブツールを使用しているということです。 したがって、検知は攻撃者の行動が必然的に可視化される場所、すなわちネットワーク上で行われなければなりません。この手法は、シグネチャ照合ではなく行動のモデル化を行い、各ホストとIDのベースラインを確立し、進行中の攻撃を示す逸脱を優先的に抽出します。これにより、セキュリティチームはアラートキューではなく、短くランク付けされたリストを調査するだけで済みます。

結論

ネットワークセキュリティ分析には明確な定義が必要でしたが、すでにそれが確立されています。それは、ネットワークのテレメトリに適用される検知分析であり、ネットワーク上の何かが攻撃者のように振る舞っていないかを検証するものです。その境界こそが真の役割を果たします。これはパフォーマンス分析でも、SIEMでも、また単一の製品でもありません。ネットワークだけが捉えることができる要素――有効な認証情報を使って活動する攻撃者、内部ホスト間の移動、暗号化された通信チャネル、そしてエージェントを一切搭載しないデバイス――を通じて、その存在意義を確立しています。 現在、フレームワークはこの実践を前提としているため、導入は「カバレッジ」の問題として捉えるべきです。すでに生成しているテレメトリをマッピングし、正常な状態のベースラインを設定した上で、そのベースラインからの逸脱をSOCが真っ先に調査対象とするようにしてください。

よくある質問 (FAQ)

予測型ネットワーク分析は、ネットワーク管理をどのように改善するのでしょうか?

ネットワーク分析における主要業績評価指標(KPI)にはどのようなものがありますか?

御社ではセキュリティ分析が必要ですか?

ネットワーク分析ソフトウェアを選ぶ際、どのような点を考慮すべきでしょうか?

セキュリティ分析の精度をどのように向上させればよいでしょうか?