すべてのプロダクト
Search
ドキュメントセンター

Security Center:インテリジェントな行動分析

最終更新日:Sep 15, 2026

サーバーが不明なプロセスによるリスクに直面した場合、従来のルールではすべての異常な動作を網羅できません。ホストインテリジェント挙動分析は AI を使用して、正常なプロセスの挙動を自動的に学習して異常を特定することで、ゼロトラストのセキュリティ保護を実現します。このトピックでは、ポリシーの作成、ホワイトリストの管理、実行モードの切り替え、アラートへの対応方法について説明します。

Agentic EDR とは

ホストインテリジェント動作分析 (Agentic EDR) は、AI モデルを使用してサーバー上の正常なプロセスの動作を学習し、プロセスホワイトリストを構築します。サーバーがホワイトリストに含まれていないプロセスを実行すると、システムは現在の実行モードに基づいてアラートをトリガーするか、制御アクションを実行し、潜在的なセキュリティ脅威を検出して対処します。

  • 異常プロセス検出: サーバーに悪意のあるプログラムや暗号通貨マイニングのトロイの木馬が埋め込まれた場合、異常なプロセスの動作によりシステムアラートがトリガーされるか、そのプロセスが自動的にブロックされます。

  • コンプライアンス監査: サーバー上のすべてのプロセスの動作を記録し、セキュリティコンプライアンス監査の要件を満たします。

  • ゼロトラスト保護: デフォルトでは、ホワイトリストに含まれるプロセスのみが実行でき、未知のプログラムの実行をソースでブロックします。

仕組み

ワークフロー

ホストインテリジェント行動分析は、2 つのフェーズで構成されています。

学習フェーズ

分析ポリシーを作成すると、AI モデルはサーバー上のすべてのプロセスの動作を記録します。学習期間中、システムはプロセスをブロックしません。学習期間は、ポリシーでカスタマイズできます。

保護フェーズ

学習が完了すると、システムは学習した正常なプロセスの動作に基づいてホワイトリストを構築します。サーバーがホワイトリストに含まれていないプロセスを実行すると、システムは現在の実行モードに基づいて処理します。

  • [警告] モード (デフォルト):異常なプロセスが検出されるとアラートを生成しますが、プロセスはブロックしません。

  • [遮断] モード:異常なプロセスが検出されると直接ブロックし、実行を防止します。

    警告

    ブロックモードは異常なプロセスを直接ブロックします。正常な業務プロセスのブロックを回避するため、ブロックモードに切り替える前にホワイトリストの完全性を確認することを推奨します。

実行ステータス

ホストインテリジェント行動分析では、サーバーには以下の実行ステータスがあります。

ステータス

説明

使用可能なアクション

[学習中]

モデルがサーバーの正常なプロセスの動作を学習しています。

詳細を表示、[再学習]、[モードの切り替え]

[アラート中]

モデルは学習を完了しています。異常なプロセスの動作が検出されると、アラートが生成されます。

詳細を表示、[増分学習]、[再学習]、[モードの切り替え]

[制御中]

モデルは学習を完了しています。異常なプロセスの動作が検出されると、直接ブロックされます。

詳細を表示、[増分学習]、[再学習]、[モードの切り替え]

適用範囲

[Agentic EDR] の有効化

インテリジェント行動分析機能を使用するには、まず Agentic EDR を購入して有効化する必要があります。

サブスクリプション

  1. または Agentic EDR の購入ページに移動し、以下の設定を行います。

    • [インテリジェントなホストの検知と対応]:購入する [通常の権限シート] の数を選択します。

    • [期間]:サービス期間。

      説明

      有効期限切れによるサービス中断やリソースの解放を回避するため、[有効期限時に自動更新] を選択することを推奨します。自動更新を有効にすると、更新サイクルは月単位となり、インスタンスの有効期限切れ前に リアルタイム価格 で自動的に料金が差し引かれます。自動更新はいつでもキャンセルできます。自動更新の設定またはキャンセル

  2. 設定が完了したら、今すぐ購入 をクリックします。

従量課金

  1. Security Center コンソール - 概要 ページに移動します。

  2. 従量課金サービスの有効化 セクションで、Agentic EDR スイッチをオンにします。

[バースト可能な保護] の有効化と無効化

サブスクリプション [Agentic EDR] を購入すると、[バースト可能な保護] はデフォルトで有効になります。バースト可能保護を手動で有効化または無効化することもできます。

説明

[バースト可能な保護] を有効にすると、バインドされたシートの実際の数が購入したサブスクリプションの通常シートを超えた場合、超過分は エラスティック保護シート 料金に基づいて課金されます。課金の詳細については、「ハイブリッド課金 (バースト可能保護)」をご参照ください。

  1. Security Center console にログインします。

  2. 概要 ページの サービスのサブスクリプション セクションで、バースト可能な保護 スイッチをオンまたはオフにします。

サーバー権限のバインド

学習と保護のためにAgentic EDR を使用するには、EDR シート認可をサーバーに紐付ける必要があります。

  1. Security Center コンソール - 概要 ページに移動します。

  2. 権限付与ページに移動します。エントリポイントは、購入した課金モードによって異なります。

    • サブスクリプション/ハイブリッド課金:サービスのサブスクリプション セクションで、Agentic EDR の横にある 管理 をクリックします。

    • 従量課金: 従量課金サービスの有効化 セクションで、Agentic EDR の横にある 権限付与 をクリックします。

  3. 権限付与 ダイアログボックスで、サーバーのリージョン選択 (中国本土 または 中国本土以外) を選択し、対象のサーバーを特定します。

  4. 対象のサーバーの Agentic EDR シート 列で、スイッチをオンにします。

    重要

    新しいサーバーに EDR シートを自動的にバインドするには、ホストへの自動関連付けの新規追加 セクションで、新規ホストで Agentic EDR を自動有効化 チェックボックスを選択します。

分析ポリシーの作成

ホストインテリジェント行動分析を有効にする前に、学習期間、ホワイトリストモード、および対象サーバーを定義する保護ポリシーを作成する必要があります。

  1. Security Center コンソール - 保護設定 - ホスト保護 - Agentic EDR にアクセスします。ページの左上隅で、資産のリージョン ([中国本土] または [中国本土以外]) を選択します。

  2. Agentic EDR ページで、右上隅の [Agentic EDR 設定] をクリックします。

  3. Agentic EDR 設定ダイアログボックスで、[ポリシーの新規追加] をクリックします。

  4. 新しいポリシーページで、以下のパラメータを設定します。

    パラメータ

    説明

    [ポリシー名]

    識別や管理を容易にするため、任意のポリシー名を設定します。

    [学習時間]

    初期モデルが作成された後の学習日数。学習期間中、システムはすべてのプロセスの動作を記録します。

    説明
    • 完全なビジネスサイクルを網羅するため、少なくとも7日間の設定を推奨します。

    • サーバーに周期性の高いビジネスパターン (週次の定期タスクなど) がある場合は、14日間以上の設定を推奨します。

    [自動終了]

    N 日間連続して新しい動作が検出されない場合、インテリジェント分析モデルは自動的に学習を終了し、保護フェーズ (デフォルトは [警告]) に移行します。

    [ホワイトリストモード]

    ホワイトリストの照合方式。

    • [プロセスパス] (デフォルト):ファイルパスでプロセスを照合します。

    • [プロセスハッシュ]:ファイルハッシュ (MD5) でプロセスを照合します。

    サーバー選択

    ポリシーを適用するサーバー。すべての資産を選択するか、資産グループでフィルタリングできます。サーバー名、パブリック IP アドレス、またはプライベート IP アドレスで検索できます。

  5. 確認 をクリックして、ポリシーの作成を完了します。

  6. Agentic EDR ページに戻り、サーバーリスト内の対象サーバーのステータスが「[学習中]」として表示されていることを確認します。

説明

ポリシーが作成されると、選択されたサーバーは学習フェーズに移行します。モデルが正常なプロセスの動作を完全に学習できるよう、通常の営業時間中にポリシーを作成することを推奨します。

プロセスホワイトリストの管理

学習フェーズが完了すると、システムはプロセスの挙動ホワイトリストを生成します。ホワイトリスト内のプロセスパスを表示、追加、または削除できます。

ホワイトリストの表示

  1. Agentic EDR ページのサーバーリストで、対象サーバーの 操作する 列にある 詳細 をクリックします。

  2. 詳細ページで、サーバーのすべてのプロセスパスホワイトリストエントリを表示します。

    説明

    フィルターや検索を使用して、対象のプロセスパスを特定できます。

ホワイトリストへのプロセスの追加

方式

サポートされている [ホワイトリストモード]

シナリオ

一括追加

[プロセスパス]、[プロセスハッシュ]

信頼できるアイテムを一度に複数のサーバーに追加する必要がある場合。

個別追加

[プロセスパス]のみ

単一のサーバーに特定のパスを追加する必要がある場合。

一括追加

  1. Agentic EDR ページのサーバーリストで、1 つまたは複数のサーバーを選択します。

  2. 下部の一括操作エリアで、プロセス動作の追加 をクリックします。

  3. 表示されるダイアログボックスで、プロセスパス または プロセスハッシュ を入力し、OK をクリックします。

個別追加

  1. Agentic EDR ページのサーバーリストで、対象サーバーの 操作する 列にある 詳細 をクリックします。

  2. プロセスパス 一覧ページで、新規追加 プロセスパス をクリックします。

  3. 表示されるダイアログボックスで、プロセスパス を入力し、OK をクリックします。

ホワイトリストからのプロセスの削除

  1. Agentic EDR ページのサーバーリストで、対象サーバーの 操作する 列にある 詳細 をクリックします。

  2. 詳細ページのプロセスパスリストで、対象のプロセスパスの 操作する 列にある 削除 をクリックします。

警告

ホワイトリストからプロセスパスを削除すると、そのプロセスは異常なプロセスとして識別されます。システムはアラートを生成し、遮断 モードではプロセスは直接ブロックされます。慎重に実行してください。

保護モードの切り替え

学習フェーズが完了すると、サーバーのデフォルトの保護モードは 警告 になります。保護モードは切り替え可能です。

重要

警告 モードから 遮断 モードに切り替える前に、誤ブロックを回避するため、詳細ページでホワイトリストがすべての通常の業務プロセスをカバーしていることを確認することを推奨します。

  1. サーバーリストで、対象サーバーの [操作] 列の モードの切り替え をクリックします。

  2. モード切り替えダイアログボックスで、警告 または 遮断 モードを選択します。

  3. OK をクリックすると、切り替えが完了します。

アラートの表示と対応

サーバーにプロセスホワイトリストにないプロセスが存在する場合、システムはセキュリティアラートを生成します。Security Center の アラート 機能でアラートを表示し、対応できます。

  1. 左側メニューで、レスポンス検出 > アラート を選択します。コンソールの左上隅で、保護対象のアセットがあるリージョンとして、[中国本土] または [中国本土以外] を選択します。

    説明

    Agentic SOC サービスを有効化している場合、左側のナビゲーションエントリは 脅威の分析と応答 > アラート に変わります。

  2. クラウドワークロード保護プラットフォーム (CWPP) タブで、異常な動作がホストに影響 の下にある数字をクリックして、アラートリストに移動します。

    アラートステータス:

    • [警告]:アラートステータスは [要対応] となり、手動での確認が必要です。

    • [遮断]:システムがプロセスを自動的にブロックし、アラートステータスは [ブロック済み] となります。

  3. 各アラートに対して、次のいずれかの操作を実行できます:

    ディメンション

    [無視]

    [ビジネスモデルの追加]

    現在のアラートステータス

    「[無視済み]」に変わります。

    変更なし。

    後続のアラート

    引き続きアラートが生成されます:次に同じプロセスが実行されると、システムは新しいアラートを生成します。

    アラートは生成されません:次に同じプロセスが実行されると、直接許可されます。

    ホワイトリストの変更

    変更なし。

    プロセスがプロセスホワイトリストに追加されます。

    シナリオ

    継続的な監視が必要な一時的なタスクまたは不審な動作。

    確認済みの通常のビジネスプロセスで、重複するアラートを削減したい場合。

プロセスの挙動の再学習

サーバー上の業務プロセスが変更された場合、プロセスの挙動を再学習し、新しいホワイトリストを生成して、誤ブロックや無効なアラートを回避する必要があります。以下の2つの方法があります。

項目

[増分学習]

[再学習]

制限

アラート中 または 制御中 状態のサーバーでのみ利用可能です。学習中 状態のサーバーでは利用できません。

特別な制限はありません。

データ処理

既存のモデルに基づいて新しいプロセスの挙動を学習し続けます。既存のホワイトリストは保持したまま、新しいプロセスの挙動のみを学習して追加します。

すべてのホワイトリストデータをクリアし、プロセス ホワイトリストを最初から再構築します。

保護ステータス

ブロックとアラートは有効になりません。

ブロックとアラートは有効になりません。

シナリオ

軽微な業務調整、少数の新しいプロセスやサービスの追加、または定期的なイテレーションとメンテナンス。

サーバー上の大規模な業務変更 (新しいサービスの追加やソフトウェアのアップグレードなど) により、元のプロセスの挙動モデルが適用できなくなった場合。

  1. Agentic EDR ページのサーバーリストで、対象サーバーの 操作する 列にある 再学習 または 増分学習 をクリックします。

  2. 操作が完了すると、実行状態学習中に変わります。

    重要

    学習中 中は、ブロックとアラートは有効になりません。

課金概要

  • サブスクリプション:

    • 課金方法:購入したシートクォータの数に基づいて請求されます。1 つのホストをバインドすると、1 つのシートクォータが消費されます。

    • 課金ルールUSD 6.876066/クォータ/月

  • 従量課金:

    • 課金方法:シート数 × 使用期間で測定されます。1 台のサーバーをバインドすると、1 シートのライセンスを消費します。ポリシー設定のないサーバーは、自動的に課金対象から除外されます。

    • 課金サイクル:時間単位で課金され、日次で決済されます。

    • 料金0.014325 USD / シート / 時間

  • ハイブリッド課金:

    • 課金方式: 購入したシートライセンス数に基づいて課金されます。サーバーを 1 台バインドすると、シートライセンスを 1 つ消費します。

    • 課金ルール: バースト可能な保護 を有効にすると、実際のバインド済みシート数が、購入したサブスクリプションの 通常のシート を超えた場合、超過分は エラスティック保護シート の料金に基づいて課金されます。

      • Agentic EDR regular seatsUSD 6.876066/seat/month

      • Agentic EDR elastic protection seatsUSD 0.014325/seat/hour

終了と解約

EDR サービスが不要になった場合は、課金モードに応じて以下の手順を参照してください。

データクリーンアップ

サービスを停止した場合、Agentic EDR インスタンスを解約した場合、またはアカウントで料金滞納が発生した場合、インテリジェント行動分析サービスは直ちに停止します。データ保持は以下の通りです。

シナリオ

データ保持の説明

サブスクリプションインスタンス

解約

  • エラスティック保護: エラスティック保護は直ちに無効になり、課金が停止します。当日に消費されたエラスティック認可とクレジットは、翌日に課金されます。

  • データ保持:

    • ポリシーとベースラインの保持: 既存のポリシーとホストベースラインは保持されますが、更新されなくなります。

    • 履歴アラートの保持: 既存のホストの異常行動アラートは保持されますが、新しいアラートは生成されません。

有効期限切れ

従量課金インスタンス

サービス停止

  • ポリシーとベースラインの保持: 既存のポリシーとホストベースラインは保持されますが、更新されなくなります。

  • 履歴アラートの保持: 既存のホストの異常行動アラートは保持されますが、新しいアラートは生成されません。

料金滞納

よくある質問

  • Security Center インスタンスの有効期限切れは Agentic EDR に影響しますか?

    いいえ、Agentic EDR には影響しません。理由は次のとおりです:

    • 課金の独立性:Agentic EDR は独立した課金モジュールであり、Security Center インスタンスとは別に課金されます。

    • 継続利用:Agentic EDR インスタンスが有効期間内である限り、Security Center インスタンスの有効期限が切れていても、学習やサーバーバインディングなどの機能を継続して使用できます。

  • 学習が完了した後にホワイトリストが空になるのはなぜですか?

    ホワイトリストが空の場合、学習期間中にサーバー上でプロセスのアクティビティが発生しなかった可能性があります。次の項目を確認してから、再学習 をクリックしてください。

    • サーバーが正常に稼働しており、Security Center エージェントがオンラインであることを確認してください。

    • AliHips プロセスが正常に稼働していることを確認してください。稼働していない場合は、サーバーのオペレーティングシステムとカーネルのバージョンが AliHips のサポート要件 を満たしているかどうかを確認してください。

    • 学習期間中に、サーバー上で実際の業務トラフィックが生成されたことを確認してください。

  • ブロックモードで正常な業務プロセスの誤ブロックを回避するにはどうすればよいですか?

    • 遮断 モードに切り替える前に、学習期間が十分であり、ホワイトリストがすべての正常な業務プロセスを網羅していることを確認してください。

    • 警告 モードで一定期間実行し、正常な業務プロセスが誤検知として判定されないかどうかを確認してください。

    • 誤ブロックが発生した場合は、該当するプロセスパスをホワイトリストに追加し、再学習 または [Start Incremental Learning] を実行してください。

  • 増分学習再学習 の違いは何ですか?

    • 増分学習:既存のホワイトリストを保持し、新しいプロセスの挙動のみを学習します。軽微な業務調整や、少数の新しいプロセスの追加に適しています。リスクが低く、既存のホワイトリストに影響しません。

    • 再学習:既存のデータをすべてクリアし、最初から学習を開始します。元のモデルが適用できなくなるような大きな業務変更に適しています。リスクが高くなります。