Agentic SOC は、Agentic AI エンジンを搭載し、階層化されたマルチエージェント連携アーキテクチャを使用しています。チームリーダーが複数の専門エージェントチームを調整し、脅威検出、インシデント調査、レスポンス連携、セキュリティレポート作成など、セキュリティオペレーションのライフサイクル全体をカバーします。各エージェントは ReAct 推論フレームワークを活用して自律的な推論と意思決定を行います。これにより、環境の変化をリアルタイムで感知し、攻撃チェーンを動的に分析し、エンドツーエンドのクローズドループ レスポンスを自動的に実行できます。この機能により、従来のセキュリティインシデントの調査とレスポンスにかかる時間を、時間単位や日単位から分単位に短縮します。
概要
-
Alibaba Cloud のクラウドネイティブなセキュリティデータドメインインフラストラクチャと深く統合され、セキュリティ大規模モデル上に構築された Agentic SOC アーキテクチャは、エンドツーエンドの自動化された認知、深い推論、協調的な調査、迅速なクローズドループ レスポンスが可能な AI エージェントのセキュリティ専門家チームを提供します。このアーキテクチャは 3 つのレイヤーで構成されています。
レイヤー
コンポーネント
責務
クラウドネイティブエンジンレイヤー
Simple Log Service (SLS) 、Flink/Scheduled SQL 検出エンジン、iGraph グラフコンピューティング、Qwen セキュリティ大規模モデル、SOAR オーケストレーションエンジン
データストレージ、コンピューティング、AI 機能の基盤を提供します。
エージェント管理プラットフォーム
AgentRun 上に構築されています。
エージェントのライフサイクル管理、タスクスケジューリング、メモリ管理、ツール呼び出しのオーケストレーションを担います。
エージェントインテリジェンスレイヤー
チームリーダー + 複数の専門エージェントチーム
自律的な推論と意思決定を実行し、セキュリティオペレーションタスクを遂行します。
-
各エージェントは、ReAct 推論フレームワークに基づいて動作します:環境の認知 → 推論と分析 → アクションの計画 → オペレーションの実行 → 結果の観察。このサイクルは、タスクが完了するまで繰り返されます。
エージェントの機能は、ご使用の Agentic SOC のエディションによって異なります。Agentic SOC (Basic Platform) と Security Operations Agent (アドオンモジュール) の違いについては、「Agentic SOC Basic Platform と Security Operations Agent の違い」をご参照ください。
チーム編成とエージェントの概要
Agentic SOC は、チームリーダーと複数の専門エージェントチームで構成される、階層化されたマルチエージェント連携アーキテクチャを使用しています。チームリーダーはグローバルなスケジューリング、複雑な意思決定、タスクの分解を担当し、各専門エージェントチームは独立してタスクを実行し、担当ドメイン内で連携します。
チームリーダー
チームリーダーは Qwen シリーズのモデル上に構築され、エージェントアーキテクチャ全体の中央調整ノードとして機能します。以下の責務を担います。
-
グローバルなスケジューリング:ユーザーの入力やシステムがトリガーしたイベントを受け取って理解し、タスクを計画し、複雑なセキュリティオペレーションタスクをサブタスクに分解します。
-
タスクの分解:高レベルのセキュリティオペレーション目標を、具体的で実行可能なサブタスクに分解し、適切な専門エージェントチームに割り当てます。
-
複雑な意思決定:複数のエージェントチーム間の意思決定を調整し、タスクの実行順序と優先度を決定します。
専門エージェントチーム
|
エージェント |
説明 |
|
セキュリティ AI アシスタント |
製品に関する質問に答え、アラートを説明し、インシデントを要約します。 |
|
脅威検出エージェント |
悪意のある Web トラフィックのトレースバックやその他の検出タスクを実行します。 |
|
インシデント調査エージェント |
インシデントを生成し、詳細な調査を行い、トレーサビリティ分析を実施し、影響を評価します。 |
|
レスポンス連携エージェント |
インシデントレスポンスとエンティティ分析を処理します。 |
|
セキュリティレポートエージェント |
アラート分析レポート、セキュリティオペレーションレポート、インシデント調査レポートを生成します。 |
コアエージェント
ログ標準化エージェント
ログ標準化エージェントは、セマンティック認識技術を使用して、複数ソースの異種ログを自動的に理解し、高品質な Search Processing Language (SPL) クエリを生成します。これにより、セマンティクスが統一され、手動でのクエリ作成が不要になります。必要なのはわずかな微調整のみで、ログ標準化のための学習コストを大幅に削減します。
-
コア機能:
-
さまざまなフォーマットの生ログの構造とフィールドの意味を自動的に理解します。
-
ワンクリックで SPL 構文を生成し、生ログのフィールドを標準化されたセキュリティデータモデルにマッピングします。
-
簡単なポイントアンドクリック操作で標準化ルールを微調整でき、複雑な解析ステートメントを手動で記述する必要がなくなります。
-
-
使用例:
-
[Security Center コンソール] > [Agentic SOC] > [Management] > [Access Settings] に移動します。左上隅で、アセットが配置されているリージョン: 中国本土 または 中国本土以外 を選択します。
-
インテグレーションセンター ページで、標準化ルール タブで、カスタムアクセスルールを修正または作成します。サンプルログ を入力した後、Alibaba Cloud セキュリティ大規模言語モデル (LLM) を呼び出して最適化の提案を得ることができます。
-
インシデント調査エージェント
インシデント調査エージェントは、ReAct/Chain-of-Thought (CoT) 推論フレームワーク上に構築されています。環境の変化を継続的に感知します。新しいホストやネットワークのアラートがインシデントに関連付けられ、インシデントのステータスが「未処理」の場合、エージェントは自律的に調査と分析を開始します。これにより、以前は数時間から数日かかっていた面倒な調査作業が数分に短縮されます。
-
コア機能:
-
インシデント調査エージェントは、攻撃確定、誤検知の疑い、または 情報不足といった明確な結論を提供します。
-
その中核となる調査機能は Qwen シリーズのモデル上に構築されており、インシデントの分類、エンティティの認識、攻撃パスの推論をサポートします。調査結果に基づいて、影響範囲を分析し、攻撃チェーンとタイムラインを再構築します。
-
-
使用例:
-
ページに AI 分析結果が表示されます。
インシデントリストの [AI Analysis] 列には、各インシデントの分析結論が表示されます。結論は [攻撃確定] または [サポート対象外] のいずれかです。
-
インシデント詳細ページで、インシデントの要約、影響範囲、関連する攻撃チェーンのステージ、検出ルール、アラートソースを確認します。トレーサビリティグラフを使用して、完全な攻撃チェーンとタイムラインを表示します。
-
インシデント詳細ページの Agent 思考チェーン には、背景コンテキスト、推論ステップ、結論の要約などの情報が表示され、エージェントの調査プロセスと推論を理解できます。
このタブを選択すると、左側に推論ステップが一覧表示され、右側に選択したステップの詳細 (手がかりの要約、初期仮説、推論プロセスなど) が表示されます。ページ下部の [Recommended Actions] ボタンを使用すると、セキュリティインシデントに迅速に対応できます。
-
インシデント調査レポートエージェント
-
インシデント調査レポートエージェントは、完全な技術調査レポートを生成します。このレポートは、セキュリティインシデントを見直し、証拠とレスポンスアクションを統合し、体系的な改善推奨事項を提供します。レポートには、インシデントの分類と要約、攻撃チェーンとタイムライン、影響評価、根本原因分析、侵害指標 (IOC)、体系的な強化推奨事項が含まれます。
-
使用例:対象のインシデントの詳細ページに移動し、上部の 詳細レポート をクリックしてレポート詳細ページを表示します。
レポート詳細ページには、AI エージェントが自動的に生成したインシデント調査結果が表示されます。この例では、アラートのタイトルは「バックドア (webshell) ファイルが複数回検出されました」で、深刻度は [High] です。ページには以下の情報が含まれます。
-
基本的なアラート情報:アラートソース (Security Center) 、分析ルール (グラフコンピューティング集約ルール) 、ATT&CK ステージ、影響を受けたアセット数、関連アラート数、所有者、発生時刻などのフィールド。
-
攻撃チェーントポロジー:攻撃者からターゲットホスト、そして webshell ファイルなどの悪意のあるファイルに至る攻撃パスの可視化。
-
ペイロード分析:悪意のあるファイルのコード内容と MD5 ハッシュ。
-
IOC 指標:プロセスコマンドラインなどの脅威指標。
-
エンティティ分析エージェント
エンティティ分析エージェントは、AI を使用して悪意のあるエンティティのリスクレベルを評価し、自律的に推論して、レスポンスに使用するプレイブックやツールを決定します。
-
コア機能:
-
エンティティの基本情報、分析の過程、結論、推奨アクションなど、エンティティ分析のプロセス全体を表示します。
-
セキュリティ AI アシスタントを介したエンティティ分析の呼び出しをサポートし、IP、ファイル、プロセス、ドメイン名、ホスト、コンテナなどのエンティティを分析します。
-
エージェントがエンティティを悪意のあるものと判断した場合、ワンクリックで実行できるレスポンスポリシーを自動的に推奨します。
-
-
使用例:インシデント詳細ページで エンティティオブジェクト タブに移動し、処理したいエンティティを見つけて AI Analysis をクリックします。
インシデントレスポンスエージェント
このエージェントは、調査結果に基づいて影響範囲を分析し、段階的で慎重なレスポンスを推奨します。これらは手動レビューの後に自動的に実行されます。
-
コア機能:
-
インテリジェントなレスポンスの推奨:ログ、脆弱性データ、脅威インテリジェンス、ビジネスコンテキストを取得して、レスポンス計画を正確に検証します。
-
秒単位のレスポンス:ツール (プレイブック、脅威インテリジェンス、サンドボックス、OpenAPI など) を自動的に呼び出し、ブロック、隔離、検証などの操作を実行します。
-
手動レビューメカニズム:重要な意思決定ポイントでの手動確認をサポートし、効率とセキュリティのバランスを取ります。
-
-
使用例:
-
セキュリティイベントの処理 ページで、対象のインシデントを見つけます。操作する 列で、ワンクリック対処 をクリックします。
-
Agent による推奨対処策 パネルで、処理したい悪意のあるエンティティを選択します。
説明エージェントは自動的に適切なプレイブックを選択し、関連するパラメータを設定します。手動での修正は不要です。
-
手動で確認した後、対処 をクリックします。
-
脅威検出エージェント
-
コア機能:複数のドメイン固有のインテリジェントエージェントが、大規模で異種のデータセットに対して、深いセマンティック理解、相関分析、攻撃の帰属分析を実行します。これにより、既知および未知のセキュリティ脅威を 24 時間体制で自動的かつ正確に特定し、包括的なデジタルセキュリティハブを構築します。
-
使用例:悪意のある Web トラフィックトレースバックエージェントは、ホスト側の異常アラートに基づいて悪意のある Web トラフィックを追跡します。ホストのアラートと WAF のフローログを関連付けて、アラートから帰属の手がかりまで、そして新しいアラートからドメイン横断的な相関インシデントまでの完全な分析チェーンを構築し、対応するセキュリティアラートを生成します。
エージェント主導のインシデントレスポンスワークフロー
典型的なセキュリティインシデントレスポンスでは、複数のエージェントが連携して、検出からレスポンスまでの一連のプロセスを完了します。このワークフローは、以下の 5 つのステージに分かれています。
|
ステージ |
目標 |
出力 |
|
インシデントの要約 |
何が起こったかを判断する |
インシデントの要約、攻撃タイムライン、攻撃ベクトルのリスト、関連する ATT&CK 攻撃ステージ、攻撃技術の種類。 |
|
トレーサビリティ調査 |
影響範囲を評価する |
アラートコンテキストの推論、影響を受けたアセットのリスト、悪意のあるエンティティ (IP、ファイル、プロセス、ホストなど) のリスト、悪意のあるエンティティの分析。 |
|
根本原因分析 |
最初の侵入点を特定する |
ログ証拠の調査、疑わしい侵入点の分析、疑わしい行動の分析、悪用された弱点 (脆弱性、ベースライン、アクセスキー) の分析、分析の結論。 |
|
レスポンスの推奨 |
封じ込めと強化の計画を策定する |
緊急レスポンスの推奨事項、脆弱性の修正提案、システムの強化推奨事項、誤検知のホワイトリスト登録提案、ログソースの補足提案。 |
|
インシデントレスポンス |
アクションを実行し、ツールを呼び出す |
エージェントは、手動レビュー用にフォーマットされたレスポンス計画を出力します。その後、ツール (プレイブック、脅威インテリジェンス、サンドボックス、OpenAPI など) が自動的に呼び出されて実行されます。 |
パフォーマンスメトリック
|
主要メトリック |
説明 |
|
自律調査率:81% |
AI エージェントは、人間の介入なしに、完全なアラートデータに対して検証された L1/L2 のインシデント分析を独立して完了します。 |
|
アラートからインシデントへの集約率:99.94% |
毎週数十万から数百万のアラートが処理され、数百のセキュリティインシデントに集約されます。 |
|
調査レポートの効率:100倍向上 |
調査レポートの生成効率を 100 倍向上させます。完全な攻撃チェーンレポートが自動的に生成され、生成時間が数時間から数分に短縮されます。 |
|
ログ標準化の効率:90% |
セマンティック認識技術は、異種ソースからのログを自動的に解析・マッピングし、統一されたセキュリティモデルに変換して、ワンクリックで SPL を生成します。 |