Tanium、エンドポイントの挙動検知とAI支援型脅威ハンティングを追加

Taniumは、「Tanium Security Operations」を刷新して再投入しました。AIを使った攻撃では、攻撃者が正規の管理ツールを悪用して通常の業務に紛れ込み、エンドポイント間で被害を広げます。新しいプラットフォームはこうした挙動を検知し、影響を受けたエンドポイント全体での対応を支援するとともに、アナリストによる脅威の調査を後押しします。

AIを活用する攻撃者は、スキャナーに検知されるマルウェアを必要としなくなりました。盗んだ認証情報でサインインし、IT部門が日常的に使っているのと同じ管理ツールを実行します。既知の不正ファイルを探すセキュリティツールにとって、こうした活動は通常の業務と区別がつきません。この種の挙動を捉えるには、すべてのエンドポイントで「通常の状態」を把握し、何かが逸脱した瞬間にすべての端末へ対処する必要があります。Taniumはすでに、IT部門向けにこの役割を担っています。Tanium Security Operationsは、その同じ基盤を攻撃者への対抗に振り向けたもので、チームが既に導入しているSIEMやEDRと併用できます。

TaniumのCTO(最高技術責任者)であるHarman Kaur氏は、次のように述べています。「AIによって、攻撃者が誰であるか、そしてどれだけ速く動くかが変わりました。次の侵害はマルウェアのようには見えません。自社の管理者の一人のように見えるでしょう。当社は長年にわたり、お客様が運用するあらゆるエンドポイントの『通常の状態』を学んできました。今はその知見を使い、場違いな挙動を捉えて、あらゆる場所で一斉に止めています。AI時代のセキュリティ運用は、そうあるべきです」

検知・対応・ハンティングを一つの循環に

Tanium Security Operationsは、IT部門がすべてのエンドポイントの管理に使っているのと同じプラットフォームとリアルタイムデータの上で動作します。今回の刷新により、検知、対応、ハンティングはツール間で受け渡される別々の工程ではなくなりました。三つが一つの循環として動きます。

既知の不正ファイルだけでなく、挙動を見る検知。攻撃者がIT部門と同じツールを使う場合、不正ファイルのリストでは捕捉できません。新機能のEndpoint Driftは、各エンドポイントの通常の挙動を学習し、普段と異なる動きをするマシンをランク付けします。ハンターは最も重要な端末から調査を始められます。新しいInsights Engineは、Taniumのプロセスインジェクション検知に代わるエンジンで、信頼されたプロセスの内部に潜む攻撃者を捉えるよう設計されています。

脅威の規模に見合った対応。行動を伴わない検知は、アラートの待ち行列にすぎません。攻撃が数分で数千台のエンドポイントに広がるとき、隔離ボタン一つでは大雑把で遅すぎます。Taniumはエンドポイント上で直接、幅広い対応を実行します。単一プロセスの停止やフォレンジック証拠の収集から、ホストの隔離まであり、1台でも全台一斉でも実施できます。新しいFederated SOCモデルでは、複数のセキュリティチームが一つのプラットフォームを共有しながら、それぞれ独自の抑制設定や自動対処を定められます。あるチームのルールが別のチームのエンドポイントに及ぶことはありません。ガードレールは人が設定し、自動化された対応はすべてその範囲内にとどまります。

一部の専門家だけでなく、すべてのアナリストのためのハンティング。多くのチームは、高度なスキルと数日がかりの作業を要するため、ハンティングをほとんど実施できていません。Tanium Atlasはこの状況を変えます。アナリストが平易な言葉で質問すると、すべてのエンドポイントから数秒で回答が返り、同じ画面でそのまま対処できます。Taniumの脅威ハンターが作成したハンティング戦略が、各ステップを導きます。Tanium Atlasはアラートの待ち行列も優先順位付けし、各アラートについて、却下、エスカレーション、ハンティング、封じ込めのどれが適切かを提案します。さらに、新しいSecOpsダッシュボードとテンプレートにより、どのチームも取り掛かりの足場を得られます。Taniumを使えば、ハンティングはどのアナリストでも実行できる定型的で再現可能なワークフローになります。

OmdiaのチーフアナリストであるDave Gruber氏は、次のように述べています。「AIが後押しする脅威の状況は、セキュリティ運用の力学を変えました。攻撃の実行速度が現在のセキュリティ運用の仕組みやプロセスを上回っており、これまで以上にスピードが重要です。エージェント型の機能は検知と対応を加速できますが、ほぼリアルタイムのテレメトリーと対応手段にアクセスできなければ、エージェント型SOCの能力は攻撃者の動きに後れを取ります。Taniumは、検知とハンティングをリアルタイムのエンドポイント状態に基づいて行うアプローチをとっており、企業のSOCアーキテクチャで最も根深いギャップの一つに対処しています」

専門家の支援を求める組織向けには、「Tanium HuntIQ」があります。Taniumの脅威ハンターが、同じプラットフォームとAIを組み合わせて支援するサービスです。HuntIQのハンターはお客様の環境内で直接作業し、脅威の発見や検知の強化、インシデント対応を支援します。FalconFlankのゼロデイでは、パッチもCVEも存在しない段階でハンティングを組み立てました。そこで得た知見はプラットフォームに還元され、以降のハンティングはより賢い状態から始まります。

翻訳元: https://www.helpnetsecurity.com/2026/10/07/tanium-security-operations/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。