アラートトリアージのワークフロー
アラートを調査し、優先順位を付けます。
「アラートトリアージのワークフロー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
トリアージとは
アラートトリアージとは、受信したアラートを確認し、どれが実際に重要なものかを判断して、適切な担当へ振り分けるプロセスです。目的は、シグナルとノイズを迅速に分離することです。
すべてのアラートは、次の3つの分類のいずれかに入ります。
- 真陽性 — 実際に発生した悪意のある活動またはリスクの高い活動
- 誤検知 — 疑わしく見えるが無害な活動
- 無害な真陽性 — 実際に発生しているが、承認済みまたは想定内の活動
アラートのライフサイクル
アラートは予測可能なライフサイクルに沿って進みます。各段階を把握しておくと、作業を整理できます。
- 新規 — SIEMまたはEDRによって生成されたばかりの状態
- 調査中 — アナリストが調査している状態
- エスカレーション済み — Tier 2またはインシデント対応チームに引き渡された状態
- クローズ済み — 誤検知、無害、または修復済みとして解決された状態
各遷移はチケットに反映し、他の人が一目で状態を確認できるようにする必要があります。
アラートの読み方
まず、何が正確に検知を発生させたのかを理解します。検知ルールと、その背後にある生のイベントを読みます。次の点を確認してください。
- どのルールがトリガーとなり、実際には何を検知するのか
- どのホスト、ユーザー、プロセスが関係しているのか
- タイムスタンプと送信元IP/宛先は何か
一般的なアラートペイロードには、主要なピボットポイントが含まれています。
rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Zコンテキストで情報を補強
生のアラートだけでは、全体像が分からないことがほとんどです。エンリッチメントによって、重大度の判断に役立つコンテキストを追加します。
- 資産コンテキスト — サーバー、開発者のノートパソコン、ドメインコントローラーのどれか
- ユーザーコンテキスト — このアカウントには特権があるか、そのユーザーは休暇中か
- 脅威インテリジェンス — そのIP、ドメイン、ハッシュは悪性として知られているか
- 過去のベースライン — このホストは以前にも同じことを行っているか
システム管理者からのログインと、最重要データベースへの同じログインは、意味が大きく異なります。
レピュテーションの確認
IP、ドメイン、URL、ファイルハッシュなどの侵害指標(IOCs)は、レピュテーションおよび脅威インテリジェンスの情報源で確認する必要があります。
トリアージ中に役立つ照会:
# Hash reputation
VirusTotal: search SHA256 of suspicious file
# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)
# URL analysis
urlscan.io for page behavior and redirectsデータを横断したピボット
単一のイベントだけでインシデントを確定できることはほとんどありません。ピボットとは、1つの指標を手がかりに関連する活動を見つけることです。
疑わしいプロセスから、次の情報へピボットします。
- 同じ親プロセスによって生成された他のプロセス
- 同じ頃にそのホストが行ったネットワーク接続
- 同じ宛先IPに接続した他のホスト
- 関係するユーザーの認証イベント
このタイムラインを構築することで、単独のアラートを攻撃の明確な全体像へと発展させられます。
重大度による優先順位付け
すべての真陽性が同じ緊急度を持つわけではありません。影響度と確信度という2つの軸で優先順位を付けます。
- 影響度が高い + 確信度が高い — 直ちにエスカレーションします(例:サーバー上のランサムウェア)
- 影響度が高い + 確信度が低い — 確認のため迅速に調査します
- 影響度が低い — キューの順番に処理します
影響度は、資産の重要度と影響範囲によって決まります。侵害されたドメインコントローラーは、単一ユーザーのスパムアラートより優先度が高くなります。
MITRE ATT&CKへのマッピング
MITRE ATT&CKフレームワークは、攻撃者の戦術とテクニックを体系化しています。アラートをATT&CKにマッピングすると、攻撃のどの段階を確認しているのか、次に何が起こり得るのかを考えやすくなります。
たとえば、エンコードされたPowerShellコマンドは次のようにマッピングされます。
- 戦術:Execution
- テクニック:T1059.001 (PowerShell)
PersistenceまたはLateral Movementのテクニックも確認された場合、脅威は進行中であり、緊急度が高まります。
よくある誤検知
アラートの多くは誤検知です。よくある原因を把握して、自信を持って解消できるようにしましょう。
- 攻撃者の挙動をまねるIT管理ツール(PsExec、スクリプトなど)
- ネットワークアラートを発生させる脆弱性スキャナー
- 大量のデータ転送を発生させるバックアップジョブ
- エンコードまたは難読化されたテストスクリプトを実行する開発者
繰り返し発生する誤検知だと確認したら、ノイズの発生を止めるためのチューニング変更を提案してください。
調査結果の記録
クローズする場合でもエスカレーションする場合でも、明確に記録してください。適切なメモがあれば、次のアナリストがすぐに作業を引き継げるほか、監査時の説明責任にも役立ちます。
確実なトリアージメモには、次の内容を含めます。
- アラートの内容と、発生した理由
- 確認した内容と証拠(タイムスタンプとIOCを含む)
- 結論と判定
- 推奨する追加対応またはチューニング
「問題なさそうなのでクローズ」のような曖昧なメモは、役に立たないだけでなく危険です。
エスカレーションのタイミング
実際の影響を伴う真陽性が確認された場合、またはその可能性が高い場合は、Tier 2またはインシデント対応チームへエスカレーションします。重大な状況で不確実なまま抱え込まないでください。
次のような状況を確認した場合は、直ちにエスカレーションします。
- 確認済みのマルウェア実行またはアクティブなC2通信
- 特権アカウントの侵害
- ラテラルムーブメントまたはデータ持ち出しの兆候
- 重要資産に影響するもの
影響度の高いアラートで判断に迷ったら、エスカレーションしてください。SEV1を過剰にエスカレーションするほうが、見逃すより安全です。
理解度チェック
トリアージの優先順位付けスキルを確認しましょう。
まとめ
アラートのトリアージワークフローを一通り確認しました。
- トリアージでは、アラートを真陽性、誤検知、無害な真陽性に分類します
- アラートを読み、資産、ユーザー、脅威インテリジェンスのコンテキストで情報を補強します
- データをピボットしてタイムラインを構築し、影響範囲を確認します
- 影響度と確信度で優先順位を付け、活動をMITRE ATT&CKにマッピングします
- 調査結果を明確に記録し、影響度の高い真陽性は遅滞なくエスカレーションします
次は、プレイブックとチケット管理によってこのプロセスを再現可能にする方法を学びます。
よくある質問
「アラートトリアージのワークフロー」レッスンは無料ですか?
はい。「アラートトリアージのワークフロー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「アラートトリアージのワークフロー」で何を学びますか?
アラートを調査し、優先順位を付けます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「アラートトリアージのワークフロー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- SOCとその階層
- アラートトリアージのワークフロー
- プレイブックとチケット管理
- SOCメトリクス:MTTDとMTTR