アラートの量はセキュリティと同じではない
脅威をすり抜けられたとき、まずツールを増やそうとするのが人の習性です。センサーをもう一つ、スキャナーをもう一つ、フィードをもう一つ。どれも前のものが見逃したものを捉えると謳います。個々の追加はそれぞれ正当化できますが、積み重なった結果は、人間には到底さばききれない量のアラートを前にしたアナリストです。その多くは重複かノイズであり、精査に耐える形で互いに順位付けされているものは一つもありません。
不都合な事実として、ある地点を超えると、検知を増やすことはチームをより安全にするどころか、より危うくします。注意力には限りがあります。すべてが重大と示されれば、何も重大ではなくなり、本当に危険な検出結果は、誰も使っていないマシン上の深刻度の低い設定ミスと同じ、区別のつかない山に埋もれます。
「文脈」が実際に意味するもの
リスクの文脈とは、あるアラートを別のアラートより上位に置くことを堂々と説明できる事実の集まりです。それは四つの要素から成ります。この検出結果はどの資産、どのIDの上にあり、その資産は事業にとってどれほど重要か。そこから何に到達し得るか。ここでの悪用は、機微なデータや本番システムへ横展開できるか。それは今まさに実際に悪用されているか。そして最悪の事態が起きた場合、いくらの損失になるか。
これらの問いは、単一の製品のコンソールの中では答えられません。どの製品も全体像を見ていないからです。EDRはエンドポイントを知っていますが、その背後のデータは知りません。スキャナーは脆弱性を知っていますが、そのホストがインターネットに面しているかは知りません。クラウド製品は設定ミスを知っていますが、それを悪用し得るIDは知りません。文脈は、それらの出力が一つのモデルに集約され、どの製品も持たない事業上の事実で補強されて初めて現れます。
行列から、優先順位付きの短いリストへ
この文脈が整えば、優先順位付けは当て推量ではなくなります。同じアラートでも、サンドボックス上より、最重要資産や特権IDの上にある方がはるかに高いスコアになります。CISAの既知の悪用された脆弱性カタログに掲載され、EPSSの悪用確率が高く、機微なデータへのインターネット経由の経路上にある脆弱性は、誰かが声を張り上げたからではなく、それ自体の性質によって自然と最上位に浮かび上がります。
これが行列と短いリストの違いです。行列とは、届いた順に並んだすべてです。短いリストとは、プラットフォームが把握しているすべてを踏まえて、今週にも現実の被害をもたらし得る、ごく少数の検出結果です。CISOは短いリストになら人を割り当てられます。行列に人を割り当てられる人はいません。
文脈は技術的な検出結果を、経営層の言葉に変える
アナリストのためにアラートを順位付けするのと同じ文脈が、経営層に向けてそれを翻訳します。検出結果が資産、到達可能な経路、悪用可能性のシグナルに結び付けられれば、それは事業リスクの記述、すなわち想定される損失、脅かされるサービス、リスク選好に照らしたエクスポージャーとしてまとめられます。経営層にとって何の意味も持たないCVEの生の件数ではなく。
これが、量ではなく文脈に投資することの静かな見返りです。SOCを速くするのと同じ補強が、経営層向けの報告を誠実なものにします。一つのモデルを二通りに読む。チームには運用の観点で、経営層には財務の観点で。
より安く、より効果のある一手
もう一つツールを買うという反射は高くつき、しばしば逆効果です。より大きなてこが効くのは、すでにある製品を読み解けるようにすることです。それらを一つの正規化されたモデルに接続し、実際のテレメトリとサンプルデータを取り違えないよう各レコードに出所を付し、全体を資産の重要度、到達可能性、最新の悪用可能性のシグナルで補強します。
既存の構成の上に載る統制のレイヤー、すなわちEDR、SIEM、クラウド、スキャナーを置き換えるのではなく接続するよう設計されたレイヤーこそが、全面刷新なしにチームが文脈を得る方法です。通常は次の検知製品より安く済み、しかもその製品と違って、監視すべきコンソールを一つ増やすのではなく、構成内の他のすべての製品をより有用にします。