AI を活用した脆弱性管理

高度な AI モデルにより、セキュリティ チームと攻撃者が脆弱性を発見するスピードと規模が変化しました。AI は数分で脆弱性を発見し、攻撃者はこれらの脆弱性をかつてない速さで悪用できます。

Google では、Naptime プロジェクトと Bigsleep プロジェクトで示されているように、AI を使用して脆弱性の管理を変革してきました。Google は AI を使用して、自社のインフラストラクチャの脆弱性をスキャン、特定、修正しています。また、業界のパートナー(オープンソースのメンテナー、チップ ベンダー、ハードウェア メーカー)と協力して、バグが悪用される前に AI でバグを特定して修正しています。

このドキュメントでは、次のことを行うのに役立つ AI テクノロジーを採用して、アプリケーションの脆弱性を検出して修正する方法について説明します。

  • AI 脅威防御プログラムを開発します。
  • 外部の脆弱性をスキャンします。
  • アセットと問題の優先順位を設定します。
  • 重大な脆弱性を修復します。
  • 能動的対応ハンドブックを使用してモニタリングします。

AI 脅威防御プログラムを構築する

AI の脅威は、時間と規模の両面で従来の脅威とは異なります。アプリケーションの修正を開発、テスト、デプロイする手動プロセスでは、もはや十分ではありません。代わりに、自動パッチ管理、継続的なモニタリング、開発パイプラインとの緊密な統合、ソフトウェアの最新化を含む新しい戦略を実装する必要があります。

組織の脆弱性の管理のアプローチを変更するには、次の原則を検討してください。

  • 脆弱性の管理には、AI オプションとエージェント オプションを含める必要があります。
  • すべてのソフトウェアにパッチを適用する必要があります。
  • コントロールは、シャドー AI、不正な内部 API 統合、ブラウザ拡張機能、ローカルのデベロッパー管理ツールを継続的に検出して管理する必要があります。
  • 組織の重大なリスクの定義では、モデルが単一の脆弱性だけでなく攻撃パスも悪用する可能性があることを認識する必要があります。
  • 組織は数分以内に修復措置を講じることができる必要があります。

AI 脅威防御プログラムを作成するには、開発、運用、セキュリティ、ビジネスの各チームの経営幹部と協力パートナーのサポートが必要です。初期計画の一環として、次のことを行います。

  • 明確なガバナンスと所有権を確立します。これには、定義された委員会、役割、意思決定プロセスが含まれます。
  • 成果と主要な指標(SLA 遵守、例外の量、アセット カバレッジなど)を定義して、進捗状況を追跡し、経営陣に報告します。
  • ポリシー、SLA、例外プロセスを作成します。

次の図は、効果的な AI 脅威防御プログラムを構築するためのフェーズを示しています。このドキュメントの残りのセクションでは、各フェーズについて説明します。

AI を活用した脅威防御プログラムのフェーズ。

脅威防御プログラムの作成と実装については、Mandiant サイバーセキュリティ コンサルティングにお問い合わせください。

フェーズ 1: 準備

コードベース全体に AI 脆弱性スキャナをデプロイする前に、アセットに対するリスクを評価します。AI を使用してスキャンする必要があるスキャンとアセットのタイプを優先して、トリアージ パイプラインが過負荷にならないようにします。

外部公開をスキャンする

AI の脅威に対して最も脆弱なアセットは、次のようなインターネットに接続されたアセットです。

  • Compute Engine VM
  • Cloud Run functions
  • Google Kubernetes Engine(GKE)クラスタ
  • 一般公開の Cloud Storage バケット

これらのアセットの包括的なリストを維持するには、Wiz Red Agent などのプロダクトを使用して継続的な検出を有効にします。継続的検出は、アセットが作成または変更されたときにリアルタイムでスキャンする継続的な自動プロセスです。Wiz Red Agent は、インターネットに接続されたネットワークをプロアクティブにスキャンして、アクティブなウェブ アプリケーション、一般公開されている API、カスタムビルドのソフトウェア、さらにはバイブコード化されたアプリケーションを見つけることができます。

アセットの検出結果が見つかると、Wiz Red Agent は現実の攻撃をシミュレートして脆弱性を見つけ、攻撃チェーンを作成できます。Wiz Red Agent が脆弱性を検出すると、データが Wiz Security Graph に送信されます。Wiz Security Graph を使用すると、インターネットに接続されたアセットがどの内部アセットに接続しているかを確認できるため、外部からの侵害による潜在的な影響を把握できます。

たとえば、デベロッパーが新しいチャットボットのテスト環境を作成するとします。デベロッパーは、chatbot がライブデータとどのようにやり取りするかをテストしたいと考えているため、Cloud Run を使用してプロトタイプをデプロイします。テストを簡素化するために、デベロッパーは未認証の呼び出しを許可します。これにより、プロトタイプが一般公開されます。デベロッパーは、実際のユーザーデータのスナップショットを含む一時的な Cloud Storage バケットをプロトタイプに接続します。しかし、デベロッパーはテスト環境を削除するのを忘れてしまいます。

この例では、Wiz Red Agent は新しい *.run.app サブドメインを検出し、継続的な検出機能を通じてアセットをインターネットに接続されたアセットとしてフラグを設定します。Wiz Red Agent は、chatbot プロトタイプとやり取りして、chatbot が API エンドポイントに接続されていることを確認します。Wiz Red Agent は、プロンプト インジェクション攻撃などのさまざまな攻撃をシミュレートして、脆弱性を特定します。デベロッパーが適切なセキュリティを設定していないため、Wiz Red Agent は脆弱性を検出し、Cloud Storage バケットにラテラル移動できると判断します。Wiz Red Agent はデータを Wiz Security Graph に送信し、この脆弱性を重大な優先度としてフラグを設定します。プロセスは数分以内にこのプロトタイプをシャットダウンできます。

ディープコード スキャンのアセットの優先度を設定する

ディープ コード スキャンは、データフローとソースコードを追跡して、デベロッパーがソフトウェアを記述している間に構造エラーとセキュリティ バックドアを見つけます。ただし、すべてのコードにディープ コードスキャンを実装するには、リソースと時間がかかります。

詳細なコードスキャンが必要なコードベースの優先順位を付けるには、SaaS やセルフホストなどのプラットフォームまたは環境別にすべてのリポジトリのインベントリを作成する必要があります。次の点を考慮してください。

  • ソースコードまたはバイナリのアクセシビリティ(一般公開されているか、内部向けか)。バイナリが一般公開されている場合、LLM を利用したリバース エンジニアリングに対する実質的な保護は存在しません。
  • プログラミング言語(コードが Go、Rust、Java、Python などのメモリセーフ言語で記述されているかどうか)。
  • コードの実行に必要な権限。
  • コードがアクセスする必要があるアセットの機密性。

リスクが最も高いコード(一般公開されているコード、メモリセーフでない言語を使用しているコード、実行に高い権限が必要なコード、機密性の高いセンシティブ データにアクセスする必要があるコード)に対して、詳細なコード スキャンを実装します。

また、コードの保護に役立つ他の緩和策を講じることができるかどうかを判断します。次の点を考慮してください。

  • レガシー コンポーネントや使用頻度の低いコンポーネントをスキャンする前に、それらを完全に廃止または非推奨にできるかどうかを評価し、メンテナンスとセキュリティの負担を軽減します。場合によっては、攻撃対象領域が小さい代替手段に移行できます。
  • パッチ適用状態を確認します。パッチ適用が遅れている場合は、それらの依存関係を最新のサポート対象バージョンにアップグレードすることを優先します。
  • 長期的な優先順位付け戦略として、メモリセーフでない言語で記述された重要なコンポーネントを特定し、メモリセーフな代替手段を探します。より安全な代替手段がない場合は、メモリセーフな言語での書き換えのロードマップに組み込み、メモリセーフの脆弱性を軽減することを検討してください。短期的には、 GKE Sandbox などのサンドボックス化をリスク軽減策として検討してください。

アセットの優先順位付けには、次のような Wiz の機能を使用できます。

  • Wiz サービス カタログWiz インベントリを使用して、アセットに関連する公開と影響のリスクを特定します。

    Wiz インベントリは、仮想マシン、データベース、コード リポジトリなどのアセットを自動的に検出します。Wiz インベントリは、アセットが一般公開されているかどうか、信頼できないユーザー入力や外部 API トラフィックを処理するかどうか、アセットが実行されている環境を特定できます。Wiz サービス カタログでは、これらのアセットをビジネス サービス(請求システムや顧客ポータルなど)にグループ化し、所有権を割り当てることができます。これらのグループは、どの資産が重要なビジネス システムであるか、どのシステムがセンシティブ データにアクセスできるか、アプリケーションの責任者は誰かを特定するのに役立ちます。

  • Wiz Security Graph と Wiz Workload Scanner を使用して、本番環境で使用されているソースコード リポジトリを特定します。

    Wiz Workload Scanner は、環境を調べて、コードが実際に環境内で実行されているかどうかを判断し、コードのソフトウェア リネージをトレースします。Wiz Security Graph は、有害な組み合わせを検出して、潜在的な問題が高リスクかどうかを判断します。この情報を使用して、リスクの高い攻撃パスと潜在的なラテラル ムーブメントの脆弱性に対するディープコード スキャンの優先順位付けを行うことができます。

  • Wiz Code-to-Cloud Pipeline は、本番環境のアセットのリネージをマッピングします。

    Wiz Code-to-Cloud Pipeline は、本番環境でアクティブで到達可能なコードに優先順位を付け、脆弱性の発生元リポジトリを特定し、Infrastructure as Code(IaC)構成を強化できます。Wiz Code-to-Cloud Pipeline を使用すると、コード リポジトリを実際の使用状況に関連付けることができます。

フェーズ 2: スキャンと優先順位付け

プログラムを作成し、リスクに基づいてアセットの優先順位付けを行った後、AI を使用して環境内の脆弱性を特定し、トリアージできます。

コードベースの完全な詳細スキャン

ディープ コード スキャンが完了すると、高度な AI 推論を使用して複雑なコードの欠陥を見つけ、欠陥をクラウドの脆弱性に関連付け、誤検出を減らします。次のタイプのスキャンを完了します。

  • ベースライン スキャン: IDE と CI/CD パイプラインのコードを継続的にスキャンして、一般的なコーディング エラー、ハードコードされたシークレット、脆弱な依存関係を検出します。
  • 高度な AI スキャン: 複雑なビジネス ロジックを含む非常に重要なコードベースを分析し、SAST が見逃す可能性のある連鎖した脆弱性やゼロデイ脆弱性を特定します。

ベースライン スキャンを完了するには、Wiz Code を使用してシークレットをスキャンし、IaC の構成ミスを検出し、静的アプリケーション セキュリティ テスト(SAST)を完了し、ソフトウェア構成分析(SCA)を使用してサードパーティ ソフトウェアのセキュリティ リスクを特定します。

Wiz Code は、CI/CD ベースラインでコードを評価し、標準を満たさないビルドをブロックすることで、セキュリティ ポリシーの適用を支援します。Wiz Code はインベントリをチェックして、本番環境でどの脆弱性にアクセスできるかを判断します。Wiz Code で脆弱性が検出されると、Wiz Green Agent が周囲のコードを自動的に分析し、問題を解決するためのパッチを作成します。問題がデベロッパーの IDE で見つかった場合、デベロッパーが変更をパイプラインに commit する前に、Green Agent がコードをリファクタリングできます。CI/CD パイプラインで問題が見つかった場合、Wiz Green Agent はコードパッチを含む pull リクエストを GitHub または GitLab で自動的に作成できます。

AI の詳細スキャンを完了するには、Gemini Enterprise Agent Platform で CodeMender(プレビュー)をデプロイします。CodeMender(Google DeepMind が開発)は、コードレベルの深い推論、デバッグ、パッチ適用に特化した、高度に専門化された自律型 AI エンジニアリング エージェントです。CodeMender は、コードをサンドボックスにプルし、さまざまなテストを実行して、コアロジックを修正する自律型のシニア ソフトウェア エンジニアのように機能します。テスト実行には、動的分析、ファズテスト、自動コンパイル テストが含まれる場合があります。CodeMender は、構造的な影響に基づいてバグの優先順位を自律的に決定し、問題を修正し、反復的な方法でコードをリファクタリングできます。

トリアージと修復計画

脆弱性のリストをコンパイルしたら、Wiz Code と CodeMender の結果を Wiz SAST トリアージ AI エンジンなどのエンジンに転送して、結果を強化し、攻撃ベクトルが悪用可能かどうかを判断できます。Wiz Security Graph は、コードからクラウドへのパイプラインを使用してコンテキストを充実させることもできます。Wiz Red Agent は、アクティブなサイトをプローブして攻撃パスを検証できます。

トリアージ作業が完了したら、次の推奨事項を参考に AI エージェントを微調整し、誤検出を削除します。

  • シニア エンジニアに、検出結果の小さなランダム サンプルをレビューしてもらい、パターンを特定し、信頼境界を明確にし、AI プロセスを改善します。
  • 組織が真の脆弱性と見なすもの(偽陽性やセキュリティ以外のバグではないもの)を定義する脆弱性レポート ガイドに基づいて、AI スキルを作成します。
  • AI エージェントを使用してテストケースを計画して作成し、サンドボックス環境で実行します。
  • 新しいサンプル結果に対して AI エージェントを実行し、人間の判断と一致するまでプロンプトと AI スキルを調整します。

脆弱性の再現に、低リスクの修正の実装よりも時間がかかる場合は、再現プロセスをスキップして、修復段階に進みます。

フェーズ 3: 修復

問題を解決するには、開発者の IDE、コード リポジトリ、本番環境で、脆弱性を大規模に自律的に検証、パッチ適用、検証できる高速ワークフローを実装する必要があります。

Wiz Green Agent は、利用可能なデータに基づいて修復計画を自動的に作成できます。Wiz Workflows をトリガーして、チケット発行システムを使用して SecOps チームにアラートを送信し、修復計画を CodeMender に送信します。CodeMender は、パッチを作成し、安全なサンドボックスで修正をテストして回帰を防ぎ、システムにパッチを適用するための pull リクエストを作成します。デベロッパーは pull リクエストを確認し、クリックして変更をデプロイできます。

依存関係をアップグレードするためのコア プラクティスは新しいものではありませんが、AI を活用した検出によって生成される大量のパッチに対応するには、健全な自動パッチ適用システムを維持することが不可欠です。組織は、本番環境システムを中断することなく、更新を迅速に取り込めるように準備する必要があります。

修復プロセスを最適化するには、次の方法をおすすめします。

  • 依存関係の可視性を確立する: ソフトウェアの依存関係の継続的なインベントリを維持します。
  • ビルドとリリース メカニズムを自動化する: テストと認定作業が完了したら、コードのリリースとアップグレードの開始に必要な手動の手順を最小限に抑えます。
  • 継続的なアップグレードのケイデンスを確立する: 依存関係を定期的に更新すると、セキュリティ パッチがリリースされたときのコードの差分を最小限に抑えることができます。デルタが小さいほど、緊急パッチの変更が少なく、デプロイ時間が短くなります。
  • カナリア デプロイでロールアウトをテストする: 依存関係のアップグレード用に、自動カナリア デプロイと堅牢なロールバック メカニズムを実装します。カナリア デプロイを使用すると、本番環境でパッチをテストできます。影響は最小限に抑えられます。

ソフトウェアをモダナイズする

従来の開発ワークフローからエージェント フレームワークに移行するには、オーサリング、テスト生成、セキュリティ監査などの特定のタスクに焦点を当てた、特殊な AI エージェントのオーケストレーションが必要です。次の例では、ソフトウェア開発ライフサイクルに AI エージェントを導入する方法について説明します。

  • 開発: 開発者は、IDE 内チャットまたは CLI の自然言語プロンプトを使用して、アプリケーションを設計し、プロトタイプを作成します。
  • ビルド: AI プロセスは、コード補完によるコードの生成や既存のコードの変更を支援します。
  • テストと保守: デベロッパーと品質保証チームは、AI を活用したテストと自動リファクタリングを使用します。
  • レビューとデプロイ: 開発者は、AI を活用したコードレビューと Infrastructure as Code のサポートを使用します。
  • トラブルシューティング: 開発者は、Firebase Crashlytics などのツールで AI による問題分析を使用して、クラッシュやエラーに対処します。
  • 運用: デベロッパーとソフトウェア エンジニアは、AI エージェントを使用して既存のアプリケーションを理解し、変更します。

ソフトウェアのモダナイゼーションにより、セキュリティと技術的負債の軽減は、環境に小さな反復的な変更を加えるように設計された自律型エージェントにシフトされます。ソフトウェアのモダナイゼーションは、モデルに外部ツールとライブ環境データへの直接のリアルタイム アクセスを提供する Model Context Protocol(MCP)サーバーに依存しています。

ソフトウェア開発ライフサイクルの開始時に安全でないコードのリスクを軽減するには、計画中に依存関係を分析し、ツール統合を使用して単体テストを生成し、ソース リポジトリ内で直接自動コードレビューを実施できる独立したエージェントをデプロイします。プロジェクト固有のルール、専門的なスキル、決定論的なコマンドフックをデベロッパー ワークスペースに直接埋め込むことで、コーディング エージェントがリスク軽減の最前線となります。エージェントに適切な手順を強制するには、決定論的スクリプトを使用し、個別の専用エージェントを使用してピア レビューを呼び出します。専門エージェントには、セキュリティ スキャナ エージェント、デバッグ エージェント、自動化されたレッド チーム エージェントなどがあります。

ソフトウェアのモダナイゼーションを支援するために、Google Antigravity や Gemini Code Assist などのツールは、人間のレビューや中央パイプラインのビルドが行われる前に問題をキャプチャ、テスト、修復する独立したコラボレーターとして機能します。Google Antigravity は、エージェントの管理機能と IDE のエクスペリエンスを最大限に利用できます。Gemini CLI の Gemini Code Assist は、ヘッドレス実行用のターミナル CLI を提供します。Wiz や他の Google プロダクトでさまざまなエージェント スキルを使用して、開発プロセスを支援できます。Agent Platform には、Gemini 3.5 Pro や Flash などのモデルが含まれており、複数ステップの推論、長いコンテキスト ウィンドウ、組み込みツールの実行が可能です。

開発速度を向上させるには、増分計画、継続的なテスト、コミット前のローカルでの小さな変更のスキャンが可能なエージェントを使用します。これらのエージェントは、コードベースの安定性を確保し、コミットが小さく分離されている場合にロールバックを実行します。

セキュリティ基盤を強化する

エージェントを環境に導入する前に、インフラストラクチャと SDLC パイプラインが適切に強化されていることを確認してください。安全な基盤を構築するには、次のアクションを検討してください。

  • ポリシーとアクセス制御を構成して、ソフトウェア コンポーネントを可視化し、脆弱性の検出と問題の修復をソフトウェアの本番環境へのデプロイ前に行えるようにします。
  • Shielded VM、Confidential Computing、WizOS を使用して強化されたベースイメージを使用し、アプリケーション レイヤ、OS レイヤ、ハードウェア レイヤを保護します。
  • Wiz Runtime Sensor を使用してデベロッパー ワークステーションと CI/CD ビルド ランナーをモニタリングし、ライブ CI/CD パイプライン攻撃を検出し、アクティブなインメモリ コンテキストを提供します。
  • セキュリティ ポスチャー サービスからの逸脱を見つけて修正し、セキュリティ ポリシーと一致する環境を維持します。
  • オープンソースの使用向けにセキュア ゲートウェイを構成し、Wiz Registry Connectors を使用してセキュリティ ポリシーを適用します。
  • 厳格なネットワーク セグメンテーションとファイアウォール ルールを使用して、開発環境、ステージング環境、本番環境を分離します。
  • 継続的なモニタリングとフォレンジックのために、すべてのパイプライン、デプロイ、アクセスログを一元化された不変のストレージの場所に保存します。
  • CI/CD パイプラインを不変のインフラストラクチャとして扱い、改ざんや構成のずれを防ぎます。不変のインフラストラクチャでは、攻撃者がインフラストラクチャに永続的な足場を確保できないように、有効期間が短いエフェメラル ランナーを使用する必要があります。
  • アプリケーションとクラスタに対するすべての変更を、デプロイ前にバージョン管理とレビューを可能にするソース リポジトリに保存します。

その他のベスト プラクティスについては、Google Cloud 最小限の実行可能な安全なプラットフォームをご覧ください。

SDLC を強化する

セキュア AI フレームワーク(SAIF)では、SDLC パイプラインで AI を安全に使用するために実装する必要がある制御について説明しています。AI を追加する際に考慮すべき主な項目は次のとおりです。

  • 説明責任を確保し、重要な状況において、明確な人間の監視や帰属先が不明瞭なエージェントが自律的に行動するのを防ぐため、人間が制御を維持する必要があります。個別のエージェント ID、ユーザーの同意メカニズム、安全な入力が必要です。
  • エージェントの権限は、エージェントが本来の目的のみを達成し、権限を不適切に拡大しないように、制限されたままにする必要があります。適切なアクセス制御とスコープ設定された認証情報管理を構成し、サンドボックスを使用してコンポーネントを適切に分離する必要があります。
  • すべての操作は、透明性と監査可能性を確保し、セキュリティに関する意思決定とユーザーの理解を可能にするために、オブザーバブルである必要があります。

サプライ チェーン攻撃では、信頼できるエージェントが侵害され、重要なデータベースの変更、コードの改ざん、本番環境のシークレットの漏洩が発生する可能性があります。軽減策として、AI を使用する SDLC パイプラインは、次のようなセキュリティ ベスト プラクティスに依存します。

  • ブラウザ拡張機能、CLI ユーティリティ、IDE プラグインを制御する IDE とワークスペースの設定。未承認の AI コーディング アシスタントが独自のコードベース行を未審査の外部モデル エンドポイントに引き出すのを防ぎます。
  • 不正な変更を防ぐための厳格なアクセス制御。厳格な Identity and Access Management(IAM)と認証制御により、エージェント アカウントなどのパイプライン サービス アカウントに最小限の必須権限のみを付与し、すべてのユーザーに多要素認証を適用し、ユーザーとエージェントのアクセス権を定期的に確認して、最新の状態を維持できます。
  • 悪意のあるコードや誤ったコードがビルドフェーズに到達しないようにするためのソースコードと構成の保護。次の点を考慮してください。
    • ブランチが審査され、プルリクエストまたはマージ リクエストが承認されたピア(特に人間の審査担当者)によって審査されるようにします。
    • マージのバイパス オプションを許可しない。
    • すべてのコミットに署名して、コードの真正性を確認し、不正な改ざんを防ぎます。
    • 内部コードのフォークや、プライベート リポジトリの誤った公開を制限します。
  • 認証情報の漏洩を防ぐための動的シークレット管理。シークレットを動的に処理するには、ソースコードと構成ファイルでハードコードされたパスワード、API キー、トークンを排除します。IaC と構成ファイルの自動シークレット スキャンツールは、コミットが受け入れられる前にシークレットを見つけるのに役立ちます。Secret Manager を使用すると、実行時に認証情報を動的に挿入できます。
  • パイプライン内のセキュリティ チェックの自動化により、脆弱性を早期に検出します。開発中、サードパーティ ライブラリ内、アプリケーションの実行中に脆弱性を検出できるように、SAST、SCA、DAST テストを含むテスト戦略を検討します。
  • 改ざんを防ぐための安全なアプリケーション パッケージ。ビルド パッケージに不変のバージョン管理を使用し、コンテナ イメージとパッケージをアーティファクト レジストリに push する前にスキャンします。開発環境、ステージング環境、本番環境など、すべての環境で同じコンテナ イメージをプロモートします。

フェーズ 4: モニタリング

エージェント型攻撃は脅威の状況を急速に変化させるため、プロセスを継続的にモニタリングし、自動化の機会を特定する必要があります。また、コードの脆弱性によって作成された脅威を、コードの存在場所に関係なく検出して対応できる必要があります。脅威を効果的にモニタリングするには、センサーが設置されていること、適切な指標が確立されていること、シミュレーションが完了していること、リハーサル済みの能動的対応ハンドブックが使用されていることを確認する必要があります。

Wiz Defend は Google Security Operations と統合され、Wiz プラットフォームのアラートとコンテキストを使用して SOC ワークフローを強化します。Wiz Defend は、クラウド環境内のランタイム動作、クラウド構成、ID、脆弱性を直接モニタリングします。Wiz Defend は、リアルタイム アラートを整理し、フォレンジック証拠を高忠実度の検出と統合された脅威に処理します。Wiz Blue Agent は、データを調査して脅威が本物かどうかを判断できます。Wiz は、優先順位付けされたアラートを Google SecOps に送信して、さらなる対応活動を行うことができます。

Google SecOps は、環境全体からテレメトリーを取り込んで、イベントを関連付け、対応ハンドブックを調整できます。このテレメトリーには、オンプレミス サーバー、SaaS ID プロバイダ、エンドポイント、ファイアウォール、マルチクラウド環境が含まれます。Google SecOps には、アラートを自動的に調査して追加のコンテキストを提供できるエージェント SOC が含まれています。アナリストは自然言語で質問でき、エージェントは技術的なコンテキスト、テレメトリー、問題の解決に関する推奨事項を提供できます。また、エージェントは脅威検出ルールの作成と管理を自動化し、検出のギャップを特定して、ギャップの検出ルールを自動的に生成することもできます。

Agentic Threat Intelligence は、Mandiant と VirusTotal のデータを使用して調査を迅速化できます。エージェントによる脅威インテリジェンスは、コードのリバース エンジニアリング、マルウェアの分析、カスタム脅威ブリーフィングの生成などの複雑で時間のかかるタスクを自動化し、セキュリティ チームが他の重要な作業に集中できるようにします。

次の図は、さまざまなモニタリング ツールが連携してコンテキストを追加し、自動化されたタスクを完了し、アラートの優先度を設定する仕組みを示しています。

AI 脅威モニタリング ツール。

次のステップ