セキュリティ分野のリーダーなら誰もが、AIがセキュリティ業務を変革するという約束を耳にしたことがあるだろう。
アラート疲労を軽減し、調査を迅速化し、アナリストの生産性を向上させ、チームがより少ないリソースでより多くの成果を上げられるように支援します。
その可能性は確かに大きいが、落とし穴もある。AIは、単にモデルが存在するだけでセキュリティの成果を向上させるわけではない。AIが成果を向上させるのは、適切なコンテキストを持ち、適切なワークフローの中で動作し、適切な制御に従い、そしてその出力に基づいて行動する人々の信頼を得た場合である。
そこは多くの人が AIセキュリティ 対話は不十分だ。ほとんどのセキュリティ運用チームはツールに不足しているわけではない。不足しているのは時間、状況把握、一貫性、そして自信だ。アラートは数十ものソースから届き、アナリストは複数のコンソールを行き来し、ケースは手作業で作成され、対応措置は多くの場合、別々のシステムで行われる。 MSSP向け これらすべてを、それぞれ異なるツール、データ形式、エスカレーション経路、運用モデルを持つ多数の顧客にわたって管理する必要がある。
そのような環境では、汎用的なAIアシスタントを追加しても根本的な問題は解決しません。アラートを要約したり、質問に答えたりすることはできますが、実際の検出、トリアージ、調査、対応のワークフローから外れてしまうと、管理すべきツールがまた一つ増えるだけになってしまいます。
セキュリティ運用におけるAIの次の段階は、AIをさらに追加することではありません。セキュリティワークフローをAIに対応できるように準備することです。
AIには単なる指示以上のものが必要だ
AIがセキュリティ運用に役立つためには、運用上の状況を把握する必要がある。 システムは事案の内容を理解する必要があります。アラートの詳細、影響を受けるユーザー、資産、テナント、タイムライン、テレメトリ、リスクスコア、過去のアクティビティ、および利用可能な対応オプションへのアクセスが必要です。また、明確な権限と境界内で動作する必要があります。
これは特に重要です MSSP向け (NAIST) と MDR プロバイダー。マルチテナント環境では、AIは顧客の境界を曖昧にすることはできません。テナントの認識なしに動作することはできません。すべてのデータに等しくアクセス可能であると扱うことはできません。アクセス制御、データ分離、顧客固有のポリシー、および運用上の制約を尊重する必要があります。
そのため、Stellar Cyber 6.5ではStellar Cyber MCPサーバーの早期アクセスサポートが導入され、承認されたAIクライアントがモデルコンテキストプロトコルを介してStellar Cyberプラットフォームに接続できるようになりました。
その意義は、単に新たなAI統合が存在するということだけではありません。より重要なのは、MCPがAIが構造化されたSecOpsコンテキストと連携するための統制された経路を構築することです。Stellar Cyberは、AIを孤立したアシスタントとして扱うのではなく、承認されたAIクライアントが関連するケースデータやアラートデータ、制御されたアクセス、テナント認識コンテキストと連携できる方法を提供します。
AIが実際のセキュリティ運用の一部となるためには、そのような基盤が必要なのです。
AIが役立つケース
セキュリティ運用は、個々のアラートを中心に行うべきではありません。ケースを中心に行うべきです。アラートは何かが発生したことを知らせますが、ケースはそれが重要かどうかを判断するのに役立ちます。
ケースには、アラート、観測値、ユーザー、ホスト、ネットワークアクティビティ、クラウドイベント、IDシグナル、タイムラインなどの関連する証拠がまとめられています。 MITER ATT&CK 状況、リスクスコア、および対応策の推奨事項。これらはAIにとって適切な作業単位であり、トリアージと調査を支援するために必要な状況情報を提供する。
Stellar Cyber 6.5では、リアルタイムのトリアージ状況更新により、ケース内でのアナリストのエクスペリエンスが向上します。アナリストは、分析の進行状況、AIが生成したサマリーの準備状況、およびケースのレビュー準備状況を確認できます。
それは些細なワークフローの改善のように聞こえるかもしれないが、より大きな原則を反映している。つまり、チームはAIが何をしているのかを把握する必要があるということだ。
AIはブラックボックスであってはなりません。アナリストは、分析がまだ実行中なのか、出力が準備できたのか、そして人間のレビューが必要なのかを知る必要があります。管理者は進捗状況を可視化する必要があります。MSSPは、テナントやアナリスト間で拡張可能な、再現性のあるワークフローを必要としています。
リアルタイムのトリアージ状況により、AI支援による調査は外部ツールというよりも、業務フローの一部のように感じられるようになる。
人間による自律性強化には明確な引き継ぎが必要
将来のセキュリティ運用は、完全に手動になるわけではない。また、監視なしに完全に自律的に運用されるべきでもない。
実用的なモデルは、人間による自律性強化型である。AIは反復作業を処理し、調査を加速させ、証拠を要約し、次のステップを推奨し、対応を支援する一方で、人間は重大な決定に対する責任を負う。
そのモデルは、AIと人間の間の引き継ぎが目に見える形で理解できる場合にのみ機能する。
アナリストは、AIが何をレビューしたか、どのような結論を出したか、どの程度の確信度を持っているか、その結論を裏付ける証拠は何か、そしてどのような行動が推奨されているかを確認する必要があります。また、プロセスを上書き、エスカレーション、再開、または調整できる機能も必要です。
AI対応ワークフローには、構造化されたケースコンテキスト、セキュリティデータへのアクセス制御、テナントを考慮したガバナンス、証拠に基づいた要約、監査可能性、明確なエスカレーションパスが必要です。これらの要素がなければ、AIは明確さよりも混乱を招く可能性があります。
アナリストにとってより良い出発点
MSSPにとって、これは規模の問題です。手作業で状況情報を収集するのに費やす時間は、拡張性に欠けます。一貫性のないトリアージ判断は、運用リスクを生み出します。手作業による引き継ぎは、対応の遅延につながります。AIが統制されたケースワークフロー内で動作することで、MSSPはトリアージを標準化し、アナリストの一貫性を向上させ、反復作業を削減し、比例した人員増加を必要とせずに、より多くの顧客をサポートできるようになります。
小規模なセキュリティチームにとって、同様の課題はキャパシティの逼迫という形で現れます。少人数のチームが、監視、調査、対応、報告、ツール管理といった業務を担う場合があり、ティア1、ティア2、脅威ハンティング、検出エンジニアリング、インシデント対応といった専門チームを個別に編成できない可能性があります。
これらのチームにとって、AIの価値は人間を置き換えることではなく、人々がより良いスタート地点から始められるように支援することにある。
チームは「このアラートは何ですか?」と尋ねる代わりに、「これが事件の概要、これが証拠、これが考えられる経緯、そしてこれが推奨される次のステップです」と始めることができます。
それは異なる運営モデルだ。
ボトムライン
セキュリティチームに必要なのは、AIを単なる補助的な機能として追加することではない。彼らが必要としているのは、SecOpsの実際の業務プロセスにAIを組み込むことだ。
Stellar Cyber 6.5は、MCPサーバーを介した統制されたAI接続の導入と、リアルタイムのトリアージステータスによるケースワークフローの改善により、この方向性をさらに推し進めます。これらの機能強化により、AIを検知、トリアージ、調査、対応といった各段階にさらに深く浸透させつつ、チームが必要とする可視性と制御性を維持します。
ワークフローがAIに対応できる状態でない限り、AIはセキュリティ業務を変革することはないだろう。
Stellar Cyber 6.5は、そのワークフローを現実のものにするのに役立ちます。


