利益:
- 人工知能は証拠の要約、タイムラインの確立、根本原因の分類、戦略の草案作成によってインシデント対応を加速しますが、隔離/ロック/閉鎖/通知の決定は権限のあるチームに属することを理解します。
- ビジネスへの影響と可逆性の観点から封じ込めオプションを評価し、その影響を測定せずに重要なインフラを隔離しない能力
- 回復速度では証拠保全 (フォレンジック画像、証拠チェーン) を克服できないこと、およびフォレンジック手順を人工知能に転送できないことを理解する能力
セキュリティインシデントが発生した場合、時間は敵です。ランサムウェアが蔓延し始めると、毎分より多くのマシンが暗号化されることになります。アカウントが侵害されると、攻撃者は毎分さらに深く調査していきます。インシデント対応 (略して IR) は、セキュリティ インシデントを検出し、制限し、クリーニングして通常の状態に戻すプロセスです。 IR では、不完全な情報と時間の経過を伴うプレッシャーの下で意思決定を行う必要があります。だからこそ、速くて規律正しくなければなりません。
AI は、IR に計り知れないスピードをもたらします。散在する証拠 (ログ、アラート、EDR データ) を迅速に要約し、イベントのタイムラインを確立し、考えられる根本原因を列挙し、ドラフト プレイブック (事前に定義された段階的な介入ガイド) を作成し、介入後のレポートの概要を作成します。しかし、IR における最も重要な決定、つまりシステムをネットワークから隔離する、アカウントをロックする、サーバーをシャットダウンする、証拠を削除または保存するなどは、取り消し可能であり、ビジネスの中断を引き起こし、司法手続きに影響を与える可能性のある決定です。これらを AI に委任することはできません。 AI は IR における分析および製図エンジンです。隔離、ロック、閉鎖、通知に関する決定は、有能な対応チームに属します。
インシデント対応の段階
業界の一般的なフレームワーク (NIST に基づく) は 6 つのフェーズです。各段階で、AI の助けと限界は異なります。
- 準備: プレイブック、役割、コミュニケーション計画は事前に準備されています。 AI は、イベントの瞬間ではなく、イベントの前にプレイブックや訓練シナリオを作成するのに役立ちます。
- 検出と分析: イベントが検証され、その範囲が決定されます。 AI は証拠を要約し、タイムラインを確立し、根本原因の仮説をリストします。決定はアナリスト次第です。
- 封じ込め: 拡散は阻止されます (隔離、アカウントロック)。この重要な決定は人間に属します。 AI はオプションとその効果を列挙するだけです。
- 根絶: 悪意のあるバックドアの侵害されたアカウントは消去されます。 AI がチェックリストを作成します。実装と検証は人間が行うものです。
- リカバリ: システムは制御された方法でリカバリされ、監視されます。 AIがモニタリングプランを提案します。
- 学んだ教訓: 根本原因、スケジュール、改善。 AI がレポート草案と改善提案を作成します。彼は承認チームの一員です。
用語: EDR (エンドポイントの検出と応答 — エンドポイント、つまりコンピューター上で実行され、不審な動作を検出して応答できるソフトウェア)。根本原因は、イベントの実際の開始点 (「そもそも彼らがどうやって侵入したのか?」) です。保管管理は、誰が、いつ、どのようにして法医学的証拠を収集したかについての途切れることのない記録です。これは法的手続きにおいて重要です。 MTTR (平均応答時間) は、IR チームのパフォーマンスの尺度です。
決裁権限表
IRアクション
AIの役割
誰が決めるのか
なぜ
証拠の要約、タイムライン
プロデューサー、アクセラレーター
アナリストが確認
幻覚の危険性
根本原因仮説
仕分け・提案
アナリスト
必要なコンテキストと証拠
ハンドブックのドラフト (以前)
スケッチジェネレーター
IRリーダーが認める
適用性
システムを隔離する
オプションのみをリストします
認定アナリスト
営業中断、復帰
アカウントのロックアウト
影響分析を提供します
認定アナリスト
間違ったロックでは動作が停止します
証拠の削除・保全
警告、提案
IRリーダー+法律
司法手続きに影響が出ている
法的/規制上の通知
ドラフトライター
法律+経営
法的責任
ミニケース3個
ケース 1 — プレッシャーの下での簡単な要約。午前2時40分にランサムウェアの警告が届きます。アナリストはEDRとファイアウォールのログを(匿名化して)AIに渡します。 AI は 90 秒ごとにタイムラインを構築します。「01:55 フィッシング添付ファイルが開かれ、02:10 PowerShell がダウンロードされ、02:30 横方向の移動が開始され、3 台のマシンが影響を受けました。」アナリストは生の EDR レコードでこのチェーンを確認し、独自の裁量で影響を受ける 3 台のマシンを隔離し、拡散を阻止します。 AI により、20 分間の証拠読み取りが 90 秒に短縮されました。アナリストは隔離の決定を下した。
ケース 2 — 間違った分離の推奨事項。あるケースでは、AI が「IC_HOST_7 からのトラフィックは不審です、隔離してください」と言います。アナリストはコンテキストをチェックします。IC_HOST_7 は組織のメイン認証サーバーです。隔離された場合、従業員は全員入店を停止します。さらに、トラフィックの原因は正当なバックアップです。アナリストは隔離せず、疑わしいリンクを監視するだけです。教訓: AI の分離に関する推奨事項は、ビジネスへの影響を知らなければ実装できません。重要なインフラストラクチャについては、人間が慎重に決定します。
ケース 3 — 誤って証拠を隠滅した。掃除を急ぐチームはAIに「どうすればこの機械を早く掃除できるでしょうか?」と尋ねました。彼は尋ねます。 AI はシステムの再インストールを提案します。しかし、マシンにはまだ収集されていないフォレンジック証拠 (メモリ ダンプ、攻撃者ツール) が含まれています。再インストールすると一連の証拠が破壊されることになる。上級アナリストは、まずイメージ (フォレンジック コピー) が取得されていることを確認し、次にそれをクリーニングします。教訓: 回復のスピードは証拠保全に勝てない。司法手続きは AI に委任されません。
弱いプロンプト / 強いプロンプト
弱いプロンプト:
ランサムウェア攻撃があります。どうすればよいですか?どのマシンの電源を切るべきですか?
このプロンプトは AI に直接の運用上の決定 (どのマシンをシャットダウンするか) を求めますが、コンテキスト、ビジネスへの影響、証拠は提供されません。 AIは一般的な指示や危険な指示を与えます。やみくもに適用すると、作業が停止したり、証拠が消えたりします。
強力なプロンプト:
あなたの役割: インシデント対応チームに分析とオプションを提供するアシスタント。決断を下さないでください。 「そのマシンの電源を切る/隔離する」と命令するのではなく、オプションとそれぞれの考えられる影響を列挙するだけです。次の匿名証拠を処理します: [EDR/ログの概要]。あなたのタスク: (1) 考えられるイベントのタイムラインを構築し、各ステップの根拠となる証拠を示し、根拠のないものに「[検証が必要]」とマークします。(2) 3 つの根本原因仮説をリストし、それぞれをテストする方法を記述します。(3) 封じ込めオプション (隔離、監視、ロックアウト) をリストし、それぞれのビジネスへの影響 / フォールバック リスクを書き留めます。決定は私に任せてください。(4) 隔離の前に証拠を保存するためにどのような手順が必要かを思い出させてください。
強い需要により、オプションプロバイダーとしての AI が制限され、AI が証拠と結び付けられ、ビジネスへの影響と証拠保全が強調され、決定は人間に委ねられます。
コピー可能なプロンプトテンプレート
イベント タイムライン テンプレートこの匿名の IR 証拠から時系列のイベント タイムラインを構築します。各行:[時刻] [出来事] [証拠の出典]。タイムスタンプや証明のないステップの追加。空白を「[不足 - 収集する必要があります]」とマークします。決定/推奨、ランキングは証拠のみに基づいています。証拠: [貼り付け]
根本原因仮説テンプレートこのイベントの最も可能性の高い根本原因仮説を 3 ~ 5 つ生成します。各仮説について: (1) 仮説の基礎となる証拠、(2) 仮説を確認するために収集される追加の証拠、(3) 仮説が真実である場合に予想されるその他の痕跡。どれも確実であると宣言しないでください。確率言語を使用します。イベント概要: [貼り付け]
契約オプションのテンプレート次の状況 (隔離 / 監視 / ロック / セグメント) の封じ込めオプションをリストします。各オプション: ビジネスへの影響、返品の難易度、証拠への影響、フォレンジック リスク。私に命令しないでください。私が決定します。これは、重要なインフラストラクチャ (ID、DNS、バックアップ) が関係する場合に特に適しています。ステータス: [貼り付け]
プレイブック ドラフト テンプレート (イベント前の準備)次のシナリオの場合 [例:仕事用電子メールの侵害] 段階的な介入プレイブックの草案を作成します: トリガー、役割、封じ込め、破壊、回復、連絡、通知のステップ。各重要な決定の横に「[人間の承認]」チェックマークを付けます。この草案はIRリーダーの承認がなければ発効しない。
よくある間違い
- AI に運用上の意思決定をさせましょう。 「どのマシンの電源を切るべきか」という質問は、AI ではなく、ビジネスへの影響を知っているチームに属します。 AI は選択肢と影響力を提供するだけです。
- 証拠を収集せずに消去する。スピードを上げるために法医学的証拠を破棄すると、元に戻すことはできません。分離/クリーンアップの前にイメージとメモリをダンプします。
- タイムラインを検証せずにレポートにインポートします。 AI は一連のイベントを構成できます。各ステップを生の証拠で確認します。
- 重要なインフラを何も考えずに隔離する。 ID、DNS、バックアップ サーバーを分離すると、組織全体が停止する可能性があります。まずは効果を測定してください。
- 事件発生時に初めてハンドブックを作成。プレイブックは準備段階で作成されます。インシデント発生時に最初から書こうとすると、パニックやエラーが発生します。
ヒント: IR では、必ず AI に「オプションとその効果をリストアップして、私に決めさせてください」と伝えます。このたった一言で、AIは危険な「自動操縦装置」から安全な「アドバイザー」に変わります。
注意: システムの隔離、アカウントのロック、証拠の削除は、取り返しのつかない結果をもたらし、司法/法的手続きに影響を与える可能性があります。これらの決定は、権限のある対応チームの承認を得て行われ、必要に応じて法務および経営陣の承認が得られます。 AIの出力は提案であり、命令ではありません。
要約すれば
インシデント対応では、プレッシャーの下で、時間の経過とともに迅速かつ規律ある意思決定を行う必要があります。 AI は、証拠の要約、タイムラインの構築、根本原因の分類、および戦略の草案作成により、この速度を大幅に向上させます。しかし、IR の最も重要なアクション (隔離、アカウントのロックアウト、システムのシャットダウン、証拠の削除/保存、法的通知) は、業務の中断や法的結果につながる不可逆的な決定であり、AI に委任することはできません。 6 つのフェーズ (準備、検出、封じ込め、破壊、救助、教訓) のそれぞれで、AI が分析と青写真を作成します。決定は権限のあるチームに属します。 2 つの黄金律: 証拠を保存せずに浄化する、重要なインフラをその影響を測定せずに隔離する。
アプリケーションタスク
ケースのシナリオを選択します (例: フィッシング後のアカウント乗っ取り)。 「イベント タイムライン」と「根本原因仮説」テンプレートを使用して AI による分析の概要を説明します。タイムラインの各ステップを検証するために使用する証拠を書き留めます。次に、「制限オプション」テンプレートを使用して、3 つの制限オプションを用意したら、それぞれのビジネスへの影響を自分で評価し、どれを選択するか、その理由 (および証拠を保存するために最初に行うこと) を書き留めます。
チェックリスト
- [ ] AI をオプション/分析サーバーとして限定しました。運営上の決定を下しました。
- [ ] 私は、ねつ造を排除し、生の証拠を使ってタイムラインのすべてのステップを検証しました。
- [ ] 隔離/クリーニングの前に証拠収集 (イメージ、メモリ ダンプ) のステップを計画しました。
- [ ] 私は最初に、重要なインフラストラクチャの分離がビジネスに与える影響を測定しました。
- [ ] 私は根本原因仮説を決定的なものとしてではなく、テストされる可能性として扱ってきました。
- [ ] イベント前にハンドブックを作成し、承認を得るために IR リーダーに提出しました。
- [ ] 法的な通知が必要な場合には、法的/行政的な承認を含めました。