ログインデモをリクエスト
ソリューション一覧へ戻る

EDRのノイズを実用的なインテリジェンスへ変換

AIを活用し、エンドポイントのアラートをデバイスのアクティビティ、ユーザー行動、アイデンティティ、クラウドログと相関分析することで、誤検知を最小限に抑え、高精度なインサイトを抽出します。

デモをリクエスト
ユーザー実行からコマンド&コントロール、ラテラルムーブメントへと連なる攻撃チェーン。関連する6件の検出結果が下に一覧表示され、それぞれのワークフローが完了している

エンドポイント検出の課題

  1. アラートの過多

    EDRソリューションでは、正規のソフトウェアのインストール、スクリプトの実行、Windowsユーティリティの通常利用といった日常的なアクティビティに起因する誤検知が大量に発生し、アナリストはそれらに圧倒され、実際の脅威が日々数千件に及ぶ無害なアラートに埋もれてしまいます。

  2. 高い誤検知率

    システムの挙動や環境間の相関を十分に把握できない場合、多くのアラートが結果的に無害であることが判明し、アナリストの貴重な対応リソースが浪費されます。

  3. エンドポイントを超えたコンテキストの欠如

    エンドポイントのアラート単体では、エンドポイント上のアクティビティがクラウド、アイデンティティ、またはSaaSにおける攻撃とどのように関連しているかを把握することはできません。

  4. 調査の遅延と複雑化

    全体像を把握するために必要なエンドポイントログ、アイデンティティのトレイル、クラウドイベントを手作業で突き合わせる必要があり、アナリストの作業負荷と時間を大きく消費します。

エクサフォースはエンドポイントの検出結果を関連付けてコンテキスト化し、SOCライフサイクル全体を加速します

CrowdStrike の検出結果のテーブル

誤検知を排除

AIを活用したトリアージにより、EDRアラートを実際のシステムの挙動や業務コンテキストに照らして即座に検証し、日常的なIT運用に起因するノイズを除外することで、対応が必要な真の脅威のみを抽出します。

攻撃チェーンのグラフィック

対応に直結するコンテキストで強化されたアラート

各アラートには、EDRクエリ、エンドポイントログ、脅威インテリジェンスデータ、相関する証拠から得られた関連データが付加され、生のEDRイベントを、明確な対応手順を備えた実行可能なインシデントへと変換します。

アイデンティティグラフのポップオーバー

システム横断で相関された検出結果

エンドポイントアラートをクラウドおよびアイデンティティへの影響と関連付けることで、初期侵害からラテラルムーブメント、データ流出に至るまで、エンドポイント単体のツールでは把握できないキルチェーン全体を可視化します。

脅威の検出結果のテーブル

調査を加速

エンドポイント、クラウド、アイデンティティのテレメトリを単一の攻撃タイムラインに統合し、自動的な証拠の相関分析と視覚的な攻撃マッピングによって、調査時間を数時間から数分へ短縮します。

Fuze

GuardDuty アラートは、以前はチームの時間を何時間も消費していました。Exaforce MDR では、この問題はほぼゼロにまで低下しました。アラートを受け取るだけでなく、回答も得られます。

Srijan R Shetty

Fuze 共同創業者兼CTO

ケーススタディを見る

よくある質問

エクサフォースはどのようにEDRアラートの誤検知を減らしますか?
EDRソリューションは、正規のソフトウェアインストール、管理用スクリプト、通常のWindowsユーティリティの使用といった日常的なIT運用を不審なアクティビティとして検出することで、高い誤検知率を生み出します。エクサフォースは、ビヘイビアモデルを用いたAI主導のトリアージにより、EDRアラートを実際のシステムの挙動と照らして検証し、日常的なアクティビティと真の異常を区別します。さらに、メンテナンスウィンドウ、承認済みソフトウェアの展開、想定される管理操作といった業務コンテキストを取り込み、エンドポイントイベントをアイデンティティ認証、クラウドアクティビティ、SaaSアクセスパターンと相関分析して、脅威の妥当性を確認します。エクサボットは、すべてのEDRアラートを手動レビューに回すのではなく、裏付けとなる証拠を添えて誤検知を自動的に棄却し、アナリストの対応が必要な高精度の脅威のみをエスカレーションすることで、アラート量を60~80%削減します。
エクサフォースはどのようにエンドポイント調査を加速しますか?
従来のエンドポイント調査では、EDRログを、複数のコンソールやツールにまたがるアイデンティティプロバイダーのログ、クラウドプラットフォームの監査ログ、SaaSアクティビティログ、ネットワークテレメトリと手作業で相関分析する必要がありました。アナリストは攻撃タイムラインの断片をつなぎ合わせなければならず、この作業には通常、インシデント1件あたり2~6時間を要します。エクサフォースは、エンドポイント、クラウド、アイデンティティ、SaaSのテレメトリを単一の攻撃タイムラインに自動的に統合し、システムをまたいだ侵害の進行を示す視覚的な攻撃マップを構築し、セマンティックモデルを通じて関連する検出結果と証拠を自動的に提示し、生のログではなく明確な推奨事項を備えた調査済みの結果を提供し、さらに、アナリストが複雑なクエリを書く代わりに自然言語で質問できるようにすることで、手動の相関作業を不要にします。これまで何時間もかかっていた調査は、完全なコンテキストと裏付けとなる証拠を備えた状態で数分で完了します。
エンドポイントセキュリティにおける「エンリッチされたアラート」とは何ですか?
未加工のEDRアラートには通常、プロセス名、ファイルハッシュ、レジストリ変更といったエンドポイントレベルの情報しか含まれておらず、脅威の重要性や業務への影響に関する広いコンテキストは含まれていません。エクサフォースは、エンドポイントのアクティビティをアイデンティティの認証イベントと相関分析して、どのユーザーがログインしていたかを特定し、クラウドリソースへのアクセスと関連付けて、どの機密データやインフラが標的となったかを把握し、SaaSアプリケーションの利用状況からシステム間のラテラルムーブメントを明らかにし、脅威インテリジェンスによって既知の攻撃キャンペーンとの一致を確認し、過去のベースラインデータによって当該アクティビティが異常である理由を示し、さらに、判定に関する明確な推奨事項と対応手順を含む自動調査結果を付加することで、各EDRアラートを強化します。これにより、生の技術的アラートは、アナリストが何時間も手作業でコンテキストを収集しなくても、すぐに対応できる実行可能なインシデントへと変換されます。
エンドポイントセキュリティにおける「エンリッチされたアラート」とは何ですか?
生のEDRアラートには通常、プロセス名、ファイルハッシュ、レジストリ変更といったエンドポイントレベルの情報しか含まれておらず、脅威の重要性や業務への影響に関する広いコンテキストは含まれていません。エクサフォースは、EDRツール(例:CQL、S1QL)に直接クエリを実行してエンドポイントデータを取得し、各EDRアラートを強化します。さらに、エンドポイントのアクティビティをアイデンティティの認証イベントと相関分析して、どのユーザーがログインしていたかを特定し、クラウドリソースへのアクセスと関連付けて、どの機密データやインフラが標的となったかを把握し、SaaSアプリケーションの利用状況からシステム間のラテラルムーブメントを明らかにし、脅威インテリジェンスによって既知の攻撃キャンペーンとの一致を確認し、過去のベースラインデータによって当該アクティビティが異常である理由を示し、さらに、判定に関する明確な推奨事項と対応手順を含む自動調査結果を付加します。これにより、生の技術的アラートは、アナリストが何時間も手作業でコンテキストを収集しなくても、すぐに対応できる実行可能なインシデントへと変換されます。