セキュリティ分析:セキュリティデータをより良い意思決定につなげる方法

主な洞察

  • セキュリティ分析は、データ、検知、コンテキスト、調査、および対応を統合したものであり、SIEMの同義語ではありません。
  • この記事では、検索意図に関する主なテーマ、すなわち定義、ワークフロー、データソース、手法、メリット、AI、活用事例、およびカテゴリーの区別について取り上げています。
  • その独自のアプローチは、クロスサーフェス・エビデンス・モデルであり、クラウド、ネットワーク、行動分析が、相互に関連した専門的なサブトピックとして位置づけられています。
  • マンディアント社は、同社の調査データセットにおいて、2025年に世界全体の平均潜伏期間が11日から14日に増加したと報告しています。このページでは、これを普遍的な基準ではなく、文脈上の証拠として用いています。
  • 90日間のユースケース主導の計画とシナリオに基づく評価基準により、この記事は一般的な定義よりも実践的な内容となっています。

セキュリティ分析とは、セキュリティテレメトリを収集、充実化、分析し、チームが攻撃者の行動を検知し、その背景を踏まえて調査を行い、適切に対応できるようにする取り組みのことです。これは単なるログの保管場所やダッシュボード、あるいは製品カテゴリーではなく、運用上の規律です。

その必要性は運用上のものです。マンディアント社の「2026年 M-Trends」レポートによると、同社が調査した侵入事件における世界的な滞在期間の中央値は、2025年に11日から14日へと増加しました。この調査結果はすべての侵入事件を網羅しているわけではありませんが、攻撃者が攻撃を進行させる前に、チームが分散した証拠を根拠のある判断へと結びつける必要がある理由を示しています。

セキュリティ分析とは何ですか?

セキュリティ分析では、セキュリティデータ、検知手法、コンテキスト、およびアナリストのワークフローを組み合わせ、以下の4つの問いに答えます:

  1. その環境全体では、どのような活動が行われているのでしょうか?
  2. どのアクティビティが、悪意のあるもの、異常なもの、あるいは懸念される一連の動作の一部であると認識されていますか?
  3. 影響を受けたID、資産、データ、および攻撃の進行状況を踏まえると、その緊急度はどの程度でしょうか?
  4. 「妥当性の確認」「問題の封じ込め」「改善」を裏付ける証拠にはどのようなものがあるか。

ログはイベントを記録します。アナリティクスは、重要な関連性を見出します。ログインの成功は日常的な出来事かもしれません。しかし、初めて確認されたログインに続いて、特権ロールの変更、異常なクラウドAPIのアクティビティ、そしてデータの移動が発生した場合は、別の分析課題となります。その価値は、イベントの量ではなく、関連性、文脈、そして説明にあるのです。

セキュリティ分析が重要な理由

ハイブリッド企業では、オンプレミスシステム、クラウドサービス、IDプロバイダー、SaaSアプリケーション、エンドポイント、およびオペレーショナルテクノロジーが混在しています。攻撃者はこれらの境界を越えて侵入してきます。ある制御手段によって初期の兆候が明らかになる一方で、別の情報源から、攻撃の意図や範囲を確認するための証拠が得られることもあります。

セキュリティ分析は、チームが断片的なアラートから、調査に直結する一貫性のあるストーリーへと移行するのを支援します。これは、NISTサイバーセキュリティフレームワーク2.0における「検知」および「対応」の成果を支える一方で、ガバナンス、資産の把握、データ処理、および対応権限にも依存しています。NISTが定める「ガバナンス」、「識別」、「保護」、「検知」、「対応」、「復旧」という6つの機能は、単なる直線的なツールチェックリストではなく、相互に関連し合っています。

目標は、アラートの件数やデータ取り込み量を最大化することではありません。重要な影響を及ぼす行動の検知範囲を拡大し、対応不要な作業を削減し、確認された脅威を適切な対策によって封じ込めることです。

セキュリティ分析の仕組み‍

ステージ 目的 「良い状態」とはどのようなものか
収集 優先度の高いリスクに関連するテレメトリデータを収集する。 既知のデータ所有者、保存期間、品質チェック、および意図的な対象範囲。
正規化とデータ補完 イベントを比較可能な形にし、文脈を付加する。 アナリストは、手動で調べることなく、対象、資産、所有者、日時、および情報源を特定することができます。
検知と相関分析 既知の脅威、異常な逸脱、および関連する活動を特定します。 各発見について、その重要性を説明し、裏付けとなる証拠を示しています。
優先順位をつけて調査する 作業を、確信度、影響度、進捗度に基づいて順位付けする。 アナリストはまずストーリーから始め、そこから基礎となるデータにたどり着くことができる。
対応し、改善する 検証済みの脅威を封じ込め、ワークフローを最適化する。 対応は、成果に基づいて管理、記録、評価される。

このプロセスはフィードバックループです。確認されたインシデントからは、欠落しているデータソース、不十分なエンリッチメント項目、不適切なしきい値、あるいは不明確な対応責任者が明らかになることがあります。成熟したプログラムでは、こうした知見を単にアラートの数を増やすためではなく、ワークフローの改善に活用しています。

セキュリティ分析を有用なものにするデータ

すべてのイベントを無差別に取り込むよう一律に指示するのではなく、まず質問から始めましょう。NISTのログ管理ガイダンスでは、計画、保護、およびログの有効活用が重視されています。チームが検証すべき挙動や、プライバシー、コスト、保存期間に関する制約に基づいて、テレメトリを選択してください。

データドメイン 例 この質問が扱う内容
ID 認証、多要素認証(MFA)、ディレクトリおよびロールの変更、サービスアカウントおよびトークンに関するイベント。 そのIDは、想定されるアクセス方法と矛盾するような形で使用されているのでしょうか?
クラウドとSaaS 監査ログ、API呼び出し、テナント管理、共有、およびワークロードのアクティビティ。 認証情報、トークン、またはリソースが不正に使用されているのでしょうか?
ネットワーク フロー、DNS、プロトコルのメタデータ、および必要に応じてパケットから得られた証拠。 偵察活動、横方向の移動、指揮統制、あるいは異常なデータ移動は確認されていますか?
エンドポイントとアプリケーション プロセス、構成、認証、およびアプリケーションのイベント。 チームは、ホストやサービス上で何が起きたかを確認できますか?
資産および事業の背景 所有権、重要度、リスクへの曝露、およびデータの機密性。 どのような影響が予想され、対応策は誰が決定すべきでしょうか?

データの質は、データの量と同じくらい重要です。時刻の同期、識別子の解決、フィールドの完全性、情報源の特定、および証拠の保存が、アナリストが一連の経緯を再構築できるかどうかを決定づけます。

アラートの根拠となる分析手法

攻撃者の行動は予測可能な単一のパターンには従わないため、セキュリティ分析では複数の手法を組み合わせています。

  • シグネチャとインジケーターにより、既知の悪意のあるアーティファクトや反復的な活動を特定します。
  • ‍ルールと相関関係により、リスクの高いサインインや権限の変更など、関連するイベントが結びつけられます。
  • ‍異常検出では、通常とは異なるデータアクセス量や、初めて確認された管理操作など、重要な逸脱を特定します。
  • ‍行動分析では、ユーザー、デバイス、ワークロード、およびエンティティについて予想されるパターンを確立し、そこから著しい逸脱を優先順位付けします。
  • ‍脅威インテリジェンスは、インフラ、脆弱性、および攻撃手法に関する背景情報を提供しますが、現地の証拠に基づいて検証を行う必要があります。
  • ‍アナリストによる調査により、ビジネスへの影響が特定され、対応策が承認されます。トリアージが自動化される中でも、この調査は依然として不可欠です。

検知結果を MITRE ATT&CK ことで、カバレッジやテストに関する議論が充実します。ただし、それだけでは、検出結果に十分なシグナルがあることや、調査ワークフローが機能していることを証明するものではありません。代表的なシナリオに対して検出結果を検証し、アナリストからのフィードバックを参考にして品質を判断してください。

セキュリティ分析とSIEM、XDR、SOAR、UEBA、NDRの比較

期間 主な役割 セキュリティ分析との関係
SIEM イベントの収集、保存、検索、および相関分析を行います。 多くの場合、データやアナリスト向けの作業環境を提供しますが、それだけでこの分野のすべてを網羅しているわけではありません。
XDR ドメインを横断して、検知結果と対応の状況を関連付けます。 十分な根拠がある場合には、領域横断的な分析を実践に移すことができる。
SOAR プレイブックと対応ワークフローを調整・連携させます。 分析と調査により確信が得られた後、承認済みの措置を講じる。
UEBA ユーザーやエンティティの挙動を分析します。 異常なアクセスや認証情報の悪用に対処するための専門的な手法。
NDR ネットワーク上の動作を検知し、調査を行います。 その環境におけるコミュニケーションや移動の痕跡を示す。

重要なのは、組織がすべてのカテゴリーを網羅しているかどうかではありません。重要なのは、不審なID関連の事象を、クラウド上の動作、ネットワーク上の活動、エンドポイントの証拠、そして責任の所在が明確な対応プロセスと結びつけることができるかどうかです。

ピラーモデルにおけるクラウド、ネットワーク、および行動分析

セキュリティ分析は、その親となる分野です。クラウド分析、ネットワーク分析、行動分析は、それぞれが異なる調査上の疑問に答えるものであるため、相互に関連し合う重要なサブトピックとなっています。

クラウドセキュリティ分析

クラウドセキュリティ分析では、IDやトークンに関するイベント、コントロールプレーンの監査ログ、API呼び出し、ワークロードのアクティビティなど、クラウドネイティブな証拠に対して分析手法を適用します。これにより、侵害されたIDや承認済みのトークンを用いて実行された一連の操作など、技術的には有効であるものの運用上は異常なアクティビティの調査が可能になります。

ネットワークセキュリティ分析

ネットワークセキュリティ分析では、トラフィックやメタデータを活用して、エンドポイントやクラウドのログだけでは完全には説明できないような活動を明らかにします。これにより、偵察、横方向の移動、コマンド&コントロール、あるいは異常なデータ転送の証拠を特定することができます。

振る舞い

行動分析は、ユーザー、デバイス、ワークロード、その他の対象について基準値を確立し、そこから著しい逸脱を特定します。これは、特に攻撃者が正当な認証情報、ツール、またはプロトコルを使用している場合に、シグネチャやルールを補完する役割を果たします。

4つの価値の高いユースケース

ユースケース 関連性を示す証拠 結果
認証情報の不正使用 サインイン、多要素認証(MFA)、デバイス、権限、SaaS、およびクラウド上のアクティビティ。 日常的なアクセスと、身元情報の制限が必要な活動を区別する。
クラウド管理上の不正利用 監査イベント、トークンの使用状況、権限、APIの処理シーケンス、および資産の重要度を監査する。 その変更が承認済みか、リスクを伴うか、あるいは継続的な取り組みの一環であるかを特定する。
横方向の動き ID関連イベント、エンドポイントのコンテキスト、ネットワーク通信、およびアセットの役割。 攻撃者がどこに移動したかを確認し、どのような対応が適切かを判断する。
データのステージングまたは流出 データアクセスパターン、変更の共有、ネットワークフロー、クラウドの利用状況、およびデータの機密性。 その動きが事業活動によるものか、それとも潜在的な違反行為であるかを調査する。

すべてのユースケースについて、必要なテレメトリ、検知ロジック、調査手順、対応責任者、および成功の指標を文書化してください。欠落している項目は、是正すべき対応範囲のギャップとなります。

簡単な実施計画

1日目から30日目:決定事項と根拠を明確にする

影響の大きい攻撃者の行動を3~5つ選定してください。それぞれについて、影響を受ける業務プロセス、必要なデータソース、証拠保存要件、プライバシー上の制約、および対応権限を特定してください。調査に直ちに対応可能なアラートにはどのような情報が含まれるかを定義してください。

31日目から60日目:ワークフローの構築とテスト

必須フィールドを正規化し、身元情報や資産のコンテキストを特定し、検知精度を高め、代表的なデータを用いてアナリストの作業プロセスを検証します。アナリストが中核となる証拠を入手するためにワークフローから離脱しなければならない頻度を測定します。閾値は、恣意的なアラート件数の目標ではなく、調査結果に基づいて調整します。

61日目から90日目:運用化と改善

プレイブックを文書化し、自動化によって調査が充実するか、あるいは制限されるかを定義し、最初に完了した調査事例を検証します。データの品質、検知範囲、およびインシデント対応チーム、ITチーム、クラウドチーム、ID管理チームとの連携を改善してから、次のユースケースへと拡大してください。

セキュリティ分析機能を評価する方法

機能のチェックリストではなく、シナリオを評価してください。初期のシグナルからアナリストの判断に至るまでの、現実的な調査事例の提示を求めてください。

評価問題 提出を求める証拠
それによって検出結果を説明できるのでしょうか? 関連するイベント、アラートの明確な理由、タイムスタンプ、および情報源の明記。
ドメインを接続できますか? クラウド、ネットワーク、またはエンドポイントの証拠から身元に関する活動を追跡する1件の調査。
アナリストはこれを効率的に検証できるでしょうか? エンティティコンテキスト、関連データのピボット、および文書化されたワークフロー。
それを統治することは可能だろうか? データ管理、検出の責任の所在、試験手順、閾値の変更、および対応の承認。
価値を示すことはできるでしょうか? 優先度別対応範囲、調査時間、アラートの有用性、および封じ込め時間の指標。

AIは、要約、情報の充実、相関分析、および日常的なワークフローの各ステップを支援することができます。しかし、AIがアナリストの判断に取って代わるものだと想定すべきではありません。チームには、依然として、証拠の検証、ビジネスへの影響の把握、そして抜本的な措置の承認を行う人材が必要です。

改善が示される指標

  • 対象範囲:実証データに基づく優先対応行動、検知、調査、および対応手順。
  • ‍シグナルの質:有用な判断につながる調査を優先し、偽陽性の理由を明記する。
  • ‍調査の効率性:アラート発生から検証または完了までの所要時間。
  • ‍対応時間:インシデントの確認から対応策の承認までの経過時間。
  • ‍データの健全性:必要なテレメトリデータの完全性、遅延、および保持期間。
  • ‍学習率:調査や演習を通じて得られた、データ、検出、およびプレイブックの改善点。

指標は文脈を考慮して解釈しましょう。早期に解決されたとしても、それが早期の却下を反映している場合は改善とは言えません。また、検証済みの検出機能が有用なカバレッジを追加している場合、アラートの件数が増加しても必ずしもマイナスとは限りません。

Vectra AIの視点

Vectra AIは、ネットワーク、ID、クラウド、SaaS、AI環境にわたる攻撃者の行動の相関関係を分析することで、セキュリティ分析にアプローチしています。クロスドメインのワークフローを評価するチームは、脅威の検知、調査、対応について検討することができます。検討段階における次のステップについては、脅威の検知と対応を最適化するユースケースをご覧ください。

結論

セキュリティ分析は、優先度の高い攻撃者の行動、調査に直ちに活用できる証拠、およびガバナンスに基づいた対応を軸に構築されることで、分散されたテレメトリデータを、より適切なセキュリティ上の意思決定へと転換します。クラウド分析、ネットワーク分析、行動分析はそれぞれ重要な証拠を提供しますが、チームがこれらを1つの説得力のあるストーリーとして結びつけ、それに基づいて行動を起こすことで、その価値はさらに高まります。

よくある質問 (FAQ)

セキュリティ分析とは、SIEMと同じものですか?

セキュリティ分析にはAIが必要なのでしょうか?

どこから始めればよいでしょうか?

セキュリティ分析と脅威インテリジェンスは、どのように異なるのでしょうか?

セキュリティ分析はコンプライアンスの遵守に役立つのでしょうか?