私たちはSOARを1ヶ月で買い替えました。その理由と、その後に何が起こったのか、正直な体験談をお伝えします。.
正直に申し上げたいのですが、これからお話しすることは、最初から成功物語だったわけではありません。.
それは勝利から始まった。ヴィクトリックスのSEvOC、 マネージドSOC 私はケベック州で事業を展開し、大規模なRFP(提案依頼書)を受注しました。準公共部門の新規顧客が45社も一気に増え、保護すべきエンドポイントが数十万台に上りました。まさに私たちが目指してきた成長の形でした。.
そして、誰も完全には答えられていない疑問が浮上した。つまり、どうすれば彼ら全員に実際にサービスを提供できるのか、ということだ。
新たに20人のアナリストを雇うことはできませんでした。それは当初の計画ではありませんでした。計画はSOARを使って自動化を進め、規模を拡大することでした。そこで、私たちはそのように実行しました。選択肢は限られていました。カナダのデータ拠点が必要だったのです。私たちは投資を行い、導入しました。そして、最初の1年以内に受信チケットの少なくとも20%を自動化するという目標を設定しました。.
その年の終わりに、私は上層部に辛い事実を伝えなければなりませんでした。目標を達成できなかったのです。チームが努力しなかったからではありません。プラットフォームが私たちのニーズに合わなかったからです。.
“「新しい機能を導入するたびに、新たな問題が発生しました。アナリストたちはそれを全く使わなくなり、すべて手作業に戻ってしまったのです。」”
誰かを困らせようと思って言っているわけではありません。どのベンダーにも成長痛はつきものです。しかし、アナリストがSOARのバグが多すぎて信頼できないため、積極的にSOARを迂回しているような状況は、放置して解決できるような製品の問題ではありません。それは重大な兆候です。.
そこで私たちは再び探し始めた。.
私たちが譲れない3つの条件
切り替えを決めた時点で、私たちは自分たちに必要なものを正確に把握していました。.
#1: 実用化可能なAI
プラットフォームに組み込まれている。ロードマップで約束されている機能ではない。SOARの隣に追加するツールでもない。AIがプレイブックに組み込まれ、アナリストを疲弊させていた調査と相関分析を自動で行う。以前のベンダーはこれを約束していたが、実際に運用されているのを見たことは一度もなかった。.
#2: カナダのデータ居住地
これは私たちにとって必須条件です。お客様のデータはカナダ国内に保管されます。この要件によって多くの選択肢が除外され、正直なところ、それが私たちが最初にSwimlaneを選ばなかった理由です。実は1年前はSwimlaneが第一候補だったのですが、当時はカナダのテナントがいなかったため、別の企業を選びました。.
#3:MSSPを理解しサポートするパートナー
マネージドセキュリティプロバイダーは、単一の社内SOCを運用する企業とは異なります。当社には数十もの顧客環境があり、数十種類の異なるツールスタックが存在するため、その複雑さに対応できるプラットフォームが必要です。以前のサポートチームは、その点を十分に理解していませんでした。.
すべてを変えた電話
物件探しを始めてから約6か月後、Swimlane社から連絡がありました。彼らはカナダのテナント向けに物件を建設したとのことでした。まだ興味があるかどうか尋ねられました。
私はためらいませんでした。自分が何をすべきか分かっていました。1年かけて構築してきたSOARを撤去し、すべてを移行し、しかも迅速に行うべきだと、上層部を説得しなければなりませんでした。それは容易な話し合いではありませんでしたが、私はその必要性を信じ、説得力のある説明をしました。.
そして、私が全く予想していなかった展開が訪れた。.
“「以前のプラットフォームでは1年かかっていたことを、たった3週間で成し遂げたんです。そう言った時、上司でさえ信じてくれませんでした。」”
今回がなぜ違ったのか
Swimlaneチームは、常に私たちと並行して作業を進めてくれました。彼らが自社側のシステム統合やワークフローを再構築している間、私のチームはトレーニングを受けていました。私たちは一緒にいくつかのプレイブックを作成し、Swimlaneはそれをレビューして「よくできました、このまま続けてください」と言ってくれました。これは本当に斬新な働き方でした。ベンダーがドキュメントを渡して「頑張ってください」と言うようなものではなく、真のパートナーシップでした。.
“「この切り替えのために昼夜を問わず、週末も働かなければならないとしても、必ずやり遂げます」と私のチームは私に言った。そして彼らは本気だった。この移行には、以前のプラットフォームでは決して見られなかったような熱気が満ち溢れていた。皆、移行を望んでいたのだ。.
私たちがすぐに気づいたこと
まず最初に気づいたのは、導入状況でした。これまでSOARを使わずに手作業で作業していたアナリスト全員が、Turbineを使うようになっていたのです。全員が、初日から使い始めました。この事実だけでも、重要なことが分かりました。本当に優れたツールであれば、無理やり使わせる必要はないということです。.
2つ目は統合です。以前のSOARでは、顧客環境ごとにツールごとに個別の統合作業が必要でした。Turbineでは、EDRカテゴリごとに1つのプレイブックと1つのコネクタを作成します。この単一のプレイブックは、Microsoft Defender、CrowdStrike、またはSentinelOneに対して実行されます。ロジックは同じですが、背後にあるコネクタが異なります。また、顧客ベース全体の権限管理を一元化するAzureエンタープライズアプリケーションも構築しました。この組み合わせは、これまでに経験したことのないほどすっきりとしています。.
3つ目はAIです。そして、ここが重要な部分なので、少し時間をかけて説明したいと思います。.
実際に言ったことを実行するAI
私たちはSwimlaneのAIを業務手順書に組み込み始めました。AIが調査を実行し、シグナルを関連付け、アラートを分析し、その結論をアナリストに分かりやすい言葉で説明します。アナリストはそれを読んで、判断を下し、案件を解決します。以前は1時間かけて丁寧に手作業で行っていたことが、今では数分で完了します。.
AIが推奨を行ったすべての事例を追跡しています。アナリストがその推奨に同意する頻度を知りたいのです。.
今のところ:100%の確率で成功している。.
Turbineが本番環境で行ったすべての推奨事項について、アナリストは独自に同じ結論に達している。.
AIが完全に主導権を握る段階にはまだ至っていません。現状では、すべての決定を人間が確認する段階です。それが今のところ正しい判断です。しかし、ある種類のケースで十分な実績が蓄積されれば、アナリストの承認なしにAIが案件を解決できるようになります。その移行は必ず訪れます。データもそれを裏付けています。.
“「AIはアナリストの仕事を完全にこなしてくれます。チケットやアラートの内容を説明してくれるので、アナリストはそれが適切かどうかを判断するだけで済みます。今のところ、失敗はありません。」”
私たちが向かう先
半年以内に、アナリスト50%をレベル1の業務から完全に移行させる予定です。解雇するのではなく、より戦略的で興味深い業務に昇進させます。レベル2とレベル3の責任を与え、セキュリティプロジェクトや脅威ハンティングなど、ソフトウェアが既に検出した内容を人間の目で確認するだけでなく、実際に人間の頭脳を必要とする業務に就かせます。.
また、Turbineの活用範囲を拡大していく予定です。脆弱性管理はロードマップに含まれています。レポート作成方法も変更されます。チケットシステムは最終的にSwimlaneに完全に移行する可能性があります。Victrixではより広範なサイバープラットフォームを構築しており、Turbineはその中心に位置しています。.
もしあなたが私たちと同じような状況にいるなら、一つだけアドバイスがあります。
もしあなたが、アナリストがSOARをうまく活用するのではなく、回避策を講じているようなMSSP(マネージドセキュリティサービスプロバイダー)であれば、その状況を真剣に受け止めてください。それはトレーニングの問題ではなく、プラットフォームの問題です。.
代替ソリューションを検討されているのであれば、私からのアドバイスは次のとおりです。まず、具体的なユースケースを一つ選びましょう。アナリストが毎日リアルタイムで時間を費やしているようなケースです。例えば、メールフィッシング分析、アラートの強化などです。そして、その一つだけの概念実証を依頼してください。数週間後にTurbineがどのような結果を出すかを確認してみましょう。.
計算があなたに代わって決断を下してくれるでしょう。.
SOARの交換準備はできていますか?
アナリストが現在使用しているSOARに頼っているなら、Swimlane AI SOCへのアップグレードを検討する時期です。.

