ネットワークセキュリティ分析とは、ネットワークテレメトリ、フローレコード、パケットデータ、DNSアクティビティ、プロトコルメタデータに対して検知分析を適用し、ネットワーク上の何かが攻撃者のような振る舞いをしているかどうかを判断する手法です。これは、あらゆる攻撃対象領域にわたるログ、ID、エンドポイント、クラウドイベントを網羅する一般的なセキュリティ分析よりも範囲が狭いです。また、ネットワークが侵害されているかどうかではなく、正常に機能しているかどうかを調べるネットワークパフォーマンス分析とも異なります。 また、これは単なる製品でもありません。ネットワーク検知・対応(NDR)は、こうした分析機能に対応機能を組み合わせたものであり、一方、SIEMはトラフィックを監視するのではなく、ログの相関分析を行うものです。
ある歴史的な経緯が、この混乱の多くを説明しています。この用語は数年前にベンダーによって製品名として定着し、検索ツールでは依然としてレガシーな製品名として認識されていますが、この分野自体は特定の製品とは一線を画しています。このページでは、その分野を定義し、エンドポイントツールでは捕捉できないテレメトリデータをこの分野がどのように捉えるかを示し、現在このデータを期待しているフレームワークとの対応関係を明らかにします。
ネットワークセキュリティ分析では、ネットワークのテレメトリに検知ロジックを適用し、ネットワークのパフォーマンスが良好かどうかではなく、トラフィックが悪意のあるものかどうかを判断します。この分野が存在するのは、ネットワークテレメトリが他のデータソースでは答えられない疑問に答えられるからです。 認証、探索、ホスト間の移動、準備段階、情報漏洩など、ネットワークを経由する攻撃者のあらゆる行動は、エージェントがインストールされているか否か、ログが記録されるか否かに関わらず、トラフィックに痕跡を残します。ネットワークトラフィック分析(NTA)は、観察の基盤を提供します。ネットワークセキュリティ分析は、その上に検知レイヤーを追加します。つまり、観察結果を判定へと変換するベースライン、モデル、および分析機能です。これは、より広範なネットワークセキュリティプログラム内の検知レイヤーとして機能します。
この「検出範囲」に関する議論こそが、セキュリティ分析がそもそも重要である理由でもあります。それは、一般的には「サイバーセキュリティ分析」と呼ばれる一般的な形態においても、またネットワーク範囲に限定されたこの形態においても同様です。分析により、組織がすでに生成しているテレメトリデータが、エージェントやログでは検出できない資産――管理対象外のデバイス、内部ホスト間のイースト・ウェスト・トラフィック、ペイロード検査では読み取れない暗号化されたセッション――に対する検出範囲へと変換されるのです。
ネットワークセキュリティ分析と、よく混同されがちな他の分野とを区別する5つの側面。

「ネットワーク分析」という用語は通常、パフォーマンス分析を指しますが、この2つの分野はデータソースを共有しつつも、異なる問いを投げかけています。パフォーマンス分析では、レイテンシ、スループット、エラー率、容量を測定し、運用チームがネットワークを健全な状態に維持できるようにします。一方、ネットワークセキュリティ分析では、同じフローを解析し、ネットワーク上の何かが攻撃者のような振る舞いをしていないかを調べます。 リンクの飽和はパフォーマンス上の事象です。これまでアクセスしたことのない内部サーバーへ、ワークステーションがひっそりと接続を試みている場合はセキュリティ上の事象であり、これを検知するように設計されているのは、これら2つの分野のうち一方のみです。もしある調査結果が、そのままの形で容量計画レポートに盛り込めるのであれば、それはパフォーマンス分析に属するものであり、ここには該当しません。
ネットワークセキュリティ分析では、フロー、パケット、DNS、およびメタデータのテレメトリデータを収集し、各ホストおよびアカウントの正常な動作のベースラインを設定した上で、その基準からの逸脱度合いをランク付けして調査対象を特定します。この処理パイプラインは、すべての環境において一貫した流れ(収集、正規化、ベースライン設定、検知、優先順位付け、学習)で構成されています。各段階の結果が次の段階に反映され、アナリストによる分析結果に基づいてベースラインが再調整されることで、このループが完結します。

本コレクションは4つのテレメトリ・ファミリーから構成されており、その中から選択する際は、カバレッジの観点だけでなく、コストの観点も考慮する必要があります。
4つの主要なテレメトリ・ファミリー、それぞれが対応する機能、および維持にかかるコスト。
フローレコードは、MITRE ATT&CK 以下のようにMITRE ATT&CK ものに割り当てられます。 DC0078 ネットワークトラフィックの流れ: ネットワーク接続やセッションの内容そのものではなく、それらの要約記録です。PCAPとして知られる完全なパケットキャプチャは、あらゆる情報を保存しますが、保存にかかるコストが最も高くなります。そのため、ほとんどのプログラムでは、あらゆる場所でフロー収集を行い、プロトコルのメタデータを幅広く追加し、保存の価値があるセグメントのパケットのみを保存するようにしています。IPフロー情報エクスポート(IPFIX)とNetFlowが標準的なフロー形式であり、DNSテレメトリもこのセットを補完しています。これは、ほぼすべての侵入行為が、最終的にはネームサーバーに経路情報を問い合わせるためです。
ベースラインとは、正常な状態を統計的に捉えたものです。つまり、どのホストがどのサービスと、どの時間帯に、どのプロトコルを介して、どの程度のトラフィック量で通信しているか、といった情報です。 したがって、検知とは、既知のシグネチャとの照合ではなく、その状況からの逸脱を測定することになります。これがセキュリティを目的として適用されるネットワーク異常検知であり、ネットワーク行動分析の背後にある仕組みです。ここで重要なのは用語の定義です。「行動分析」は一般的な手法であり、エンティティが通常どのように振る舞うかをモデル化し、その逸脱をフラグ付けするものです。一方、「ネットワーク行動分析」とは、その手法をネットワークに限定したもので、データが通常どのように移動するかを監視し、そのパターンから外れるトラフィックを特定するものです。
「逸脱」は、シグネチャでは検出できないものを捉えます。2026年5月に発行され、2024年11月1日から2025年10月31日までの期間を対象としたベライゾンの『2026年データ侵害調査報告書(DBIR)』によると、初期アクセスベクトルの13%が認証情報の悪用によるものであるとされています(ベライゾン 2026年DBIR エグゼクティブサマリー)。 盗まれた認証情報が使用されると、それによって引き起こされる活動は、イースト・ウエスト・トラフィック、すなわち境界防御ツールが決して検査しない内部ホスト間のトラフィックに集中します。有効なログインは、エンドポイントが測定するどの指標とも逸脱しませんが、それによって生じる接続パターンはベースラインから逸脱します。この特性により、アクセス権は認められているものの、その行動が不正であるインサイダー脅威も露呈します。 実際には、ランク付けに値する逸脱には、内部偵察、コマンド&コントロール(C&C)ビーコン、ステージング、およびデータ持ち出しなどが含まれます。
機械学習はこのパイプラインにおいて、魔法のようなものではなく、明確な役割を担っています。モデルは関連する逸脱をクラスタリングし、その異常度や攻撃との整合性に基づいてランク付けを行い、静的な閾値では繰り返しフラグが立てられ続けてしまうようなノイズを抑制します。 ただし、モデルがあえて行わないのは、適切なベースラインの必要性を排除することだ。観測データが不十分なネットワークで学習されたモデルは、正常状態の定義を不適切に学習してしまい、その出力もその欠陥を引き継いでしまう。精度の向上はベースラインの構築に他ならない。だからこそ、以下のFAQにあるチューニングのガイダンスは、感度設定からではなく、ベースラインの構築から始まっているのだ。
センサーの設置場所によって、分析で把握できる範囲が決まります。インターネットエッジでのテストアクセスポイント(TAP)またはスイッチドポートアナライザー(SPAN)セッションでは、ノースサウス方向のトラフィック、つまり境界を越えるすべてのトラフィックを監視します。内部ホスト間を移動する攻撃者を捕捉するには、イーストウェスト方向の監視も必要です。つまり、エッジに一切触れないデータセンターや仮想化されたトラフィックを含め、内部セグメント間のトラフィックを監視できる位置にセンサーを設置する必要があります。データ保持期間が経済性を決定づけます。 フローレコードはサイズが小さいため、数ヶ月間保存することが可能です。これは、遅れて発見された侵入を再現するのに十分な期間です。フルパケットキャプチャは数日単位の料金設定となるため、最終的には前述のテレメトリの表に示された判断に戻ります。つまり、まずはあらゆる場所をカバーし、その後、費用対効果の高い箇所で詳細な分析を行うというものです。
暗号化されたトラフィックであっても、単一のペイロードを復号することなく、フィンガープリント、フローの形状、証明書の異常、ビーコン送信の周期性などを通じて分析することが可能です。現在、暗号化はウェブにおける例外ではなく、デフォルトの状態となっています。Googleの「透明性レポート」によると、ChromeでHTTPS経由で読み込まれるウェブページの割合は90%を大幅に上回っており、その割合はプラットフォームによって異なり、Linuxでは約84%となっています(Google透明性レポート)。 ダッシュボードは随時更新されており、閲覧時間のグラフは2022年7月以降更新されていないため、正確な数値ではなく範囲で示されているのが実情である。Malware 同様の経路Malware 。 2026年2月に公開されたWatchGuardの「2025年下半期インターネットセキュリティレポート」によると、同社のネットワーク、エンドポイント、およびDNSフィルタリングmalware ブロックmalware 96%malware 、TLS経由で到達していました(WatchGuard 2025年下半期インターネットセキュリティレポート)。
復号を行わずに検知できるのは、暗号化が隠すのはペイロードの内容であって、その動作ではないからです。TLSセッションでは、誰が誰と通信しているか、どのくらいの頻度で、どのようなリズムで、どのようなハンドシェイクの特性で通信しているかといった情報が依然として明らかになります。これらの特性はすべてモデル化することが可能です。
暗号化を乗り越えて残る検出信号、そしてTLS 1.3と暗号化されたクライアント・ハローが実際に何を奪ってしまうのか。
TLS 1.3 と暗号化されたクライアント・ハロー(ECH)は、実際に可視領域を縮小します。TLS 1.3 はハンドシェイク中にサーバー証明書を暗号化し、ECH は導入されている場合、サーバー名指示(SNI)フィールドを隠します。タイミング、サイズ、方向、トラフィック量、宛先は、いずれもこれらの対策の影響を受けません。なぜなら、パケットがいつ送信されたかやそのサイズを暗号化できるプロトコルは存在しないからです。 実際の制限は逆の方向にあります。これらは確率的なシグナルに過ぎないのです。JA4の一致やビーコンのような間隔は、対象範囲を絞り込み、調査の優先順位付けに役立ちます。しかし、いずれもそれ単体では意図を裏付けるものではありません。これが、暗号化下におけるネットワーク可視性の実用的な定義です。つまり、ペイロードの検査が不可能になった後も、行動を継続的に観測できる状態のことです。
攻撃者が正規のツール、有効なアカウント、エージェントレスなネットワーク機器を使用する場合、エンドポイントからは異常は一切検知されず、ネットワークのテレメトリによってのみその存在が明らかになります。これがこの分野の最も強力な根拠であり、脅威に関する話というよりも、検知エンジニアリング上の課題として取り組むのが最善です。
2024年2月7日に公開された勧告AA24-038aにおいて、CISAは、国家が支援する攻撃主体Volt Typhoon が、malware 代わりにオペレーティングシステムの組み込みツールや有効なアカウントといった「リビング・オフ・ザ・ランド(LotL)」の手法を用いて、米国の重要インフラ内にVolt Typhoon 明らかにしたmalware CISA AA24-038a)。以下の表は、防御側の視点からそのパターンを示したものである。
「自給自足型侵入」の各段階が、エンドポイントによって記録され、ネットワークのテレメトリによって明らかになる様子。
ポイントは中央の列に集約されます。各エンドポイントの観測値は個別に正常です。つまり、正当なアカウント、署名付きバイナリ、許可されたプロセスといった状態です。異常はホスト間の関係、すなわちどのマシンがどのサーバーに、どのような順序で、どの程度のトラフィック量でアクセスしたかという点にのみ存在し、こうした関係性はネットワーク層での観測値となります。横方向の移動は、その起点となるホストや到達先のホストからは認識できず、両ホストの間でのみ可視化されます。データの持ち出しについても同様です。ファイルの読み取り自体は許可されていますが、送信元からの転送は送信者のベースラインから逸脱しています。
独立系テレメトリ調査によると、これはもはや例外ではなく、主流のケースとなっている。WatchGuardの「2025年下半期インターネットセキュリティレポート」では、WindowsバイナリおよびLotLツールが「信頼されたプロセスを悪用して検知を回避し、主要な感染経路となっている」と述べられている(WatchGuard「2025年下半期インターネットセキュリティレポート」)。 そのリスクは時間の経過とともに増大する。Mandiantの『M-Trends 2026』によると、50万時間以上に及ぶ最前線のインシデント対応データに基づき、2025年の世界的な平均潜伏期間は2024年の11日から14日に延びた(Mandiant『M-Trends 2026』)。 これはネットワーク固有の数値ではなく、あらゆる環境を網羅した数値ですが、その1日1日が、侵入者のトラフィックが誰かのネットワークを通過していた時間となります。
上記の解説は、エージェントが有用な情報を一切取得できない場合を想定しています。2つ目の報告されているパターンでは、エージェントが完全に排除されています。2025年8月27日に発表されたCISA勧告AA25-239Aでは、通信バックボーンおよびエッジルーターに対する国家主導のスパイ活動について説明されています。その内容は、設定の変更、デバイス上でのパケットキャプチャ、およびエンドポイントツールが存在しないハードウェア上でのトンネリングなどです(CISA AA25-239A)。 インストールすべきEDRが存在しないため、回避すべきEDRも存在しません。
2026年7月の勧告では、攻撃主体を特定しない立場が採られている。2026年7月13日に公開されたAA26-194Aにおいて、CISAは、広く導入されているエンタープライズ向けルータープラットフォーム上で、パッチが適用されていないサポート終了済みのデバイスを、シンプル・ネットワーク管理プロトコル(SNMP)を介して侵害するキャンペーンを、ロシア連邦保安庁(FSB)の第16センターによるものと断定している(CISA AA26-194A)。 CISAが推奨する検知策は、ネットワーク層での対策である。具体的には、管理情報ベース(MIB)の許可リストを維持し、機密性の高いデバイスデータを標的とするオブジェクト識別子(OID)を含む着信SNMP Set-Requestを監視することである。侵害された資産がエージェントをホストできない場合、ネットワークから観測されるその動作自体が、検知対象のすべてとなる。
ネットワークセキュリティ分析は分析分野の一つです。NDRはこれに対応措置を組み合わせて製品化し、NTAはトラフィックの監視に焦点を絞り、SIEMはログの相関分析を行います。このマトリックスは各分野の境界を示しており、隣接する各カテゴリーの専用ページでは、このページよりもさらに詳細な解説がされています。
よく混同されがちな6つのカテゴリ、それぞれが取り込み・検知する対象、および各カテゴリが処理を引き継ぐ場所について。
これら6つはいずれも脅威検知という同じ使命を果たしており、その機能は偶然ではなく、設計上意図的に重複しています。選択の基準となるのは「課題への適合性」です。SIEMは、クロスソースの相関分析、コンプライアンスの証拠、およびデータ保持が課題となる場合に最適です。ネットワークネイティブのカテゴリーは、攻撃者が現在ネットワーク上で何を行っているか、特にエージェントが到達できない場所での状況を把握することが課題となる場合に最適です。 侵入検知・防止システム(IDS/IPS)は、定義されたボトルネック地点で既知の悪意あるトラフィックをブロックする点で依然として最も優れており、XDRは、検知が十分に監視体制が整ったエンドポイント環境に根ざしている必要がある場合に最適です。最も頻繁に混同される2つのカテゴリーについては、「専用SIEM対NDR」の比較記事で、その選定基準について詳しく解説しています。
「セキュリティ分析とSIEMの比較」という一般的な問いについても、結論は同様です。分析とは検知機能のことであり、SIEMはその機能を実行できるプラットフォームの一つにすぎません。また、関連する用語として、ネットワークセキュリティ監視についても一言触れておく価値があります。ネットワークセキュリティ監視とは、このデータ収集と分析を継続的に実行する運用上の実践であり、独立した技術カテゴリというよりは、より広範なセキュリティ監視分野のうち、ネットワークを範囲とする一側面です。
ネットワーク監視は、NIST CSF 2.0、CIS コントロール 13、および NIS2 において明示的な制御項目として規定されており、MITRE の 2 つのデータコンポーネントに明確に対応しています。2024年2月26日に公開された NIST CSF 2.0 では、この要件が以下のとおりそのまま記載されています。 DE.CM-01: 「ネットワークおよびネットワークサービスは、潜在的な異常事態を検知するために監視されている」(NIST CSF 2.0、CSWP 29). この制御機能自体の実装例は、まさにこの手法の定義そのもののように読めます。「実際のネットワークフローを基準値と比較し、逸脱を検出する」(DE.CM-01 参照).
MITRE ATT&CK 最近、検出モデルを再構築しましたが、公開されているガイダンスの多くが古くなっているため、精度が重要となります。v18(2025年10月)では、技術ごとの検出が「検出戦略」に置き換えられ、スタンドアロンのデータソースオブジェクトは非推奨となりました(ATT&CK v18 リリースノート). ネットワーク検出は、現在、2つのデータコンポーネントに対応しています: DC0078 ネットワークトラフィックの流れ そして DC0085 ネットワークトラフィックの内容。 DC0078 v18で導入された「検出戦略」という概念を用いて、127の検出戦略(コンポーネント v2.1、最終更新日 2026-05-12)に対応しています。2026-04-28にリリースされたv19では、「検出戦略」がモバイルにも拡張され、「防御回避」戦術が廃止され、「ステルス」(0005(IDを継承する)および防御力低下(0112, 新しい戦術) (ATT&CK v19 リリースノート).
CIS重要セキュリティ対策 v8.1 (2024) も、対策 13「ネットワークの監視と防御」(CIS 対策 13)を通じて同様の要件を定めています。その保護措置には、セキュリティイベントの一元的なアラート通知、ネットワーク侵入検知、ネットワークセグメント間のトラフィックフィルタリング、およびポートレベルのアクセス制御が含まれており、これらはすべて、前述のテレメトリと分析を前提としています。
ネットワークセキュリティ分析が、それを規定するフレームワークの統制項目および構成要素とどのように対応しているか。
NIS2指令(EU 2022/2555)は、重要および主要な事業体に対して、ネットワークの監視、インシデントの検知、および報告を義務付けており、これにより、ネットワークセキュリティ分析は、単なる任意の投資ではなく、欧州における直接的な規制上の推進要因となっています。 2025年10月に公表され、2024年7月1日から2025年6月30日までの期間に分析された4,875件のインシデントを対象としたENISAの『Threat Landscape 2025』によると、EUで報告されたインシデントの77%をDDoS攻撃が占めていることが判明した(ENISA Threat Landscape 2025)。 同じデータセットの別の分析において、ENISAは報告されたインシデントの約80%をハクティビストの活動に起因すると指摘した。このような報告義務は、ネットワークのテレメトリと検知体制がすでに整備されている場合に、最も容易に満たすことができる。
シグネチャは、暗号化やネイティブツールではもはや有効でなくなったため、この分野ではネットワーク、アイデンティティ、クラウドのテレメトリにわたる行動モデリングへと収束しつつあります。上記の証拠が、その方向性を示しています。ペイロードのシグネチャは、圧倒的に暗号化されたトラフィックに対しては機能せず、ツールのシグネチャも、オペレーティングシステム自身のバイナリを利用する攻撃者に対しては機能しません。 持続的な価値を持つのは「挙動」であり、それは個別の側面ではなく、全体として捉える必要があります。クラウドセキュリティ分析では、隣接する領域であるコントロールプレーンやAPIテレメトリに対しても同様のベースライン設定手法を適用しており、成熟したプログラムでは、これら2つを1つの連続した実践として扱っています。
ベンダーのチェックリストというよりも、機能要件として評価した場合、本格的なアプローチを他と一線を画す要素は3つあります。それは、イースト・ウェスト・トラフィックやエージェントレス資産を含むテレメトリの広範さ、暗号化下でも機能する検出品質、そして少人数のチームでも対応可能な信号対雑音比(SNR)の管理です。最後の基準は、SOCの議論を凝縮したものです。 文脈の乏しいアラートに埋もれているアナリストたちは、データが不足しているわけではない。彼らに欠けているのは、優先順位付けされたシグナルであり、それこそが実際に「検出までの平均時間(MTTD)」と「対応までの平均時間(MTTR)」を短縮する要因となる。
Vectra AI は、「すでに侵害されている」という前提に基づいています。つまり、執拗な攻撃者は侵入に成功し、多くの場合、有効な認証情報を保持し、エンドポイントエージェントが検出できるような悪意のある痕跡を残さないネイティブツールを使用しているということです。 したがって、検知は攻撃者の行動が必然的に可視化される場所、すなわちネットワーク上で行われなければなりません。この手法は、シグネチャ照合ではなく行動のモデル化を行い、各ホストとIDのベースラインを確立し、進行中の攻撃を示す逸脱を優先的に抽出します。これにより、セキュリティチームはアラートキューではなく、短くランク付けされたリストを調査するだけで済みます。
ネットワークセキュリティ分析には明確な定義が必要でしたが、すでにそれが確立されています。それは、ネットワークのテレメトリに適用される検知分析であり、ネットワーク上の何かが攻撃者のように振る舞っていないかを検証するものです。その境界こそが真の役割を果たします。これはパフォーマンス分析でも、SIEMでも、また単一の製品でもありません。ネットワークだけが捉えることができる要素――有効な認証情報を使って活動する攻撃者、内部ホスト間の移動、暗号化された通信チャネル、そしてエージェントを一切搭載しないデバイス――を通じて、その存在意義を確立しています。 現在、フレームワークはこの実践を前提としているため、導入は「カバレッジ」の問題として捉えるべきです。すでに生成しているテレメトリをマッピングし、正常な状態のベースラインを設定した上で、そのベースラインからの逸脱をSOCが真っ先に調査対象とするようにしてください。
セキュリティの文脈において、「予測価値」とは、検知の遅延を短縮することを意味します。行動モデルは通常のトラフィックを学習し、侵入の初期段階、つまりステージングや情報漏洩が行われる前に異常を検知・フラグ付けするため、攻撃者が検知されずに活動できる時間を短縮することができます。
セキュリティの観点からは、KPIとして「検知までの平均時間」、「対応までの平均時間」、「滞在時間」、および「誤検知率」が挙げられます。レイテンシとスループットはネットワーク性能の指標であり、検知の有効性を測る指標ではありません。
製品から着手するのではなく、テレメトリのカバー範囲を検証しましょう。資産にエンドポイントエージェントが導入されていない場合、イースト・ウェスト・トラフィックが監視対象外となっている場合、あるいは暗号化されたセッションが検査されずに通過している場合、ネットワーク分析は他のテレメトリではカバーできないギャップを埋めてくれます。
ブランドではなく、機能性を評価してください。東西方向のトラフィックやエージェントレスデバイスにわたるテレメトリの広さ、暗号化されたアクティビティや「リビング・オフ・ザ・ランド」型アクティビティに対する検知精度、ベースラインの透明性、そしてアナリストが実際に体験する信号対雑音比などを評価してください。
まずは基本品質の向上に注力しましょう。各環境のトラフィックに基づいてモデルを構築し、検出設定をその環境特有のパターンに合わせて調整し、正常であることが確認されている定期的なサービスは検出対象から除外します。ノイズを排除する方が、感度を下げるよりも効果的です。感度を下げると、誤検知と引き換えに攻撃の見逃しを招くことになるからです。