午前I問題
業務プロセスの自動化に関する記述として、適切なものはどれか。
ア)自動化されたプロセスは、一度導入すれば例外処理やエラー発生時の考慮は不要になる。
イ)自動化は定型的・反復的な作業に適しており、判断が複雑で状況依存性の高い作業ほど自動化の効果は限定的になりやすい。
ウ)自動化を導入すると、人間による監視・レビューの仕組みは一切不要となる。
エ)自動化されたプロセスの誤動作は、手動プロセスの誤りに比べて影響範囲が常に小さい。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。自動化されたプロセスであっても、想定外の入力や異常系への対応(例外処理)は設計時に組み込む必要がある。
- イ)正解。定型的で判断基準が明確な反復作業は自動化に適する一方、状況に応じた複雑な判断が必要な作業は自動化が誤判定を招くリスクがあり、効果が限定的になりやすい。
- ウ)不正解。自動化後も誤動作や想定外のケースに対応するため、人間による監視・レビュー(ヒューマン・イン・ザ・ループ)は重要である。
- エ)不正解。自動化された誤動作はむしろ高速・大規模に実行されるため、手動の誤りより影響範囲が拡大するリスクがある。
午前II問題
SOAR(Security Orchestration, Automation and Response)に関する記述として、適切なものはどれか。
ア)SOARはSIEMの代替製品であり、導入するとログの収集・相関分析機能は不要になる。
イ)SOARは、SIEMやEDR等から受け取ったアラートに対して、あらかじめ定義したプレイブック(Playbook)に基づき調査・対応作業を自動化・半自動化する仕組みである。
ウ)SOARが実行する自動対応(例:アカウント無効化、端末隔離)には、誤検知時の影響を考慮する必要はなく、常に即時実行すべきである。
エ)SOARのプレイブックは一度作成すれば恒久的に有効であり、脅威の変化に応じた見直しは不要である。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。SOARはSIEMを代替するものではなく、SIEM・EDR・脅威インテリジェンス基盤等と連携(オーケストレーション)してアラート対応を自動化する補完的な仕組みである。
- イ)正解。SOARの中核機能は、複数のセキュリティツールを連携させ、プレイブックに沿ってエンリッチメント(追加情報収集)・トリアージ・封じ込め等の作業を自動化・半自動化することにある。
- ウ)不正解。誤検知(False Positive)の際に自動対応(アカウント無効化・端末隔離等)を無条件に即時実行すると、業務影響が生じるリスクがあるため、影響度に応じて人間の承認ステップ(ヒューマン・イン・ザ・ループ)を組み込むのが一般的である。
- エ)不正解。攻撃手法やIT環境の変化に応じてプレイブックは定期的に見直し・更新する必要がある。
午後問題
L社のSOCでは、アラート対応の効率化のためSOARを導入し、以下のプレイブックを運用していた。
[プレイブック: 不審ログイン対応]
条件: 短時間に同一アカウントで複数国からのログイン試行を検知
自動アクション:
1. 該当アカウントを自動的に無効化する
2. 該当IPアドレスをファイアウォールで自動ブロックする
3. SOCアナリストにアラート通知を送信する
承認ステップ: なし(全自動実行)
ある日、営業部門の社員Mが海外出張中に、出張先のホテルWi-Fi経由と、移動中に使用した社用スマートフォンのテザリング経由(別の国のモバイル網IPアドレス)から短時間に相次いでログインしたところ、プレイブックが作動し、Mのアカウントが自動的に無効化され、業務ができなくなった。SOC側では誤検知(False Positive)であったことが事後に判明した。
設問1
このプレイブックの設計上の問題点を2つ指摘せよ。
設問1の解答・解説を見る
正解例:
- 「複数国からの短時間ログイン」という条件だけでは、海外出張・テザリングの回線切り替え等の正当な利用パターンと悪意ある不正アクセスを区別できておらず、誤検知(False Positive)を招きやすい粗い検知ロジックになっている。
- アカウント無効化という業務影響の大きい対応を、人間による確認・承認なしに全自動で実行しており、誤検知時に業務が即座に停止するリスク(ヒューマン・イン・ザ・ループの欠如)を織り込めていない。
解説: SOARプレイブックの設計では、検知ロジックの精度(誤検知の抑制)と、対応アクションの影響度に応じた承認フローの設計(自動化の範囲設定)の両方が重要である。特に業務影響の大きいアクションほど、人間の判断を介在させる設計が求められる。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 検知条件が粗く正当な利用と区別できていない点への言及 | 誤検知、出張・テザリング等の正当利用との区別不足 | 7点 |
| 全自動実行で承認ステップがない点への言及 | ヒューマン・イン・ザ・ループの欠如、承認フローなし | 6点 |
| 業務影響の大きさへの言及 | 業務停止、影響度 | 2点 |
設問2
L社がプレイブックを改善するにあたり、自動化のメリットを損なわずに誤検知の業務影響を抑える改善策を2つ、具体的に述べよ。
設問2の解答・解説を見る
正解例:
- アカウント無効化のような業務影響の大きいアクションは即時自動実行とせず、リスクスコアに応じて「一時的なMFA再認証の要求」等の軽度な対応に留め、無効化はSOCアナリストの承認を経てから実行する2段階の承認フロー(ヒューマン・イン・ザ・ループ)に改める。
- 検知条件に、出張申請システムやモバイルデバイス管理(MDM)の位置情報等、社員の正当な移動を示す情報を組み合わせることで、海外出張時の複数拠点ログインを誤検知として除外できるようロジックを高度化する。
解説: SOARの自動化は「高速な初動対応」というメリットと「誤検知時の業務影響」というリスクのトレードオフがある。改善の方向性としては、影響度に応じたアクションの段階化(即時ブロックではなく軽度な追加認証を挟む)と、他システム情報との連携による検知精度の向上が有効である。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| アクションの段階化・承認フローの導入 | 段階的対応、MFA再認証、承認フロー | 8点 |
| 検知精度向上のための情報連携(出張情報・MDM等) | 出張申請、MDM位置情報、検知ロジック高度化 | 5点 |
| 自動化のメリットを維持する視点 | 迅速性の維持 | 2点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| SOAR | Security Orchestration, Automation and Response。複数セキュリティツールを連携させアラート対応を自動化・半自動化する仕組み |
| プレイブック | SOARにおいて、特定のアラート条件に対する調査・対応手順を定義したワークフロー |
| ヒューマン・イン・ザ・ループ | 自動化プロセスの中に人間による確認・承認ステップを組み込む設計 |
| 誤検知(False Positive) | 実際には脅威でない事象を脅威として検知してしまうこと |
| エンリッチメント | アラートに脅威インテリジェンス等の追加情報を付与し、判断材料を充実させる処理 |
| SOC | Security Operation Center。ログ監視・アラート対応を専門に行う組織・機能 |
まとめ
- 午前I視点: 自動化は定型作業に適する一方、複雑な判断を要する業務では効果が限定的であり、監視・例外処理の設計が必要という一般原則を理解する
- 午前II視点: SOARはSIEMを代替するものではなく連携する仕組みであり、プレイブックによる自動化と人間による承認のバランス(ヒューマン・イン・ザ・ループ)が重要という点を押さえる
- 午後視点: 過度な全自動化が誤検知時に業務影響を拡大させるリスクを見抜き、アクションの段階化・検知精度向上という具体的な改善策を提示する力が問われる