arrow_backフィールドノートに戻る
BLUE TEAM 公開日 30 Jul 2026

AIはサイバーセキュリティアナリストに取って代わるのか

AIはSOC業務を急速に変えていますが、アナリストの判断はまだ重要です。実際に自動化されていることと、されていないことをここで説明します。

短い答え:いいえ、ですが5年後に採用される職は今日掲載されている職とは見えません。AIはすでに新人SOCアナリストが勤務中に行う作業の大部分をこなしており、そうでないふりをすることはキャリア計画を立てるのに誰の役にも立ちません。

SOCですでに実行されているAI

Microsoft Security Copilot、CrowdStrike Charlotte AI、さまざまなSIEM統合LLMアシスタントなどのツールは、アラート分類、初期インシデント概要の作成、ログデータのソース間での相関関係をSplunkクエリで手作業でスキャンする人間よりも速く処理しています。Tier 1のシートで作業したことがあれば、1日の大部分がしばしば反復的であることを知っています。この新しい国からのログインが実際の脅威なのかVPN設定ミスなのか、このPowerShell実行が通常の管理者活動なのか横方向移動チェーンの開始なのか。このトリアージ作業、既知の悪い物と既知の良い物との照合は、機械学習モデルが得意な領域です。

EDRプラットフォームは「AI」が現在の選択肢のマーケティング用語になるずっと前から、ML ベースの異常検出を長年使用してきました。最近変わったことは、生成AIを上に追加することです。つまり、単に異常にフラグを付けるのではなく、ツールは何が起こったかの読める説明をドラフトし、次のステップを提案できます。これは、人員不足のチームにとって実際の生産性向上です。

AIがまだ確実にできないこと

モデルは幻覚を見、SOC環境ではでっち上げられた根本原因がアナリストをアクティブインシデント中に間違ったリードを追うように送ります。AIは組織的文脈も欠いています。金融チームの奇妙なアウトバウンドトラフィックが毎週金曜日に流出ではなく従来のバックアップジョブであることを知らないのです。そのコンテキストに訓練した場合でも、エッジケースはそれを破ります。

敵対的圧力はほとんどのベンダーデモが認めるより大きな問題です。攻撃者はすでにAI支援防御ツールに対するプロンプトインジェクションをテストしており、昨年のマルウェアサンプルで訓練されたMLクラシファイアを回避するペイロードを作成しています。モデルはそれが見たデータと同じくらい良いだけであり、脅威行為者がそれを知っており、多くの店の再訓練サイクルより速く適応します。

最後に、インシデント対応には法的およびビジネスの影響を伴う判断呼び出しが含まれます。ピーク営業時間中にこのサーバーをオフラインにするのか、顧客に通知するのか、身代金を払うのか。これらは分類の問題ではありません。彼らは誰かが責任を持つ必要があり、企業はモデルに監視されずに呼び出しを行わせるつもりはありません。

役割は消えずにシフトしている

これをネットワークエンジニアリングで自動化とインフラストラクチャをコードとして成熟したときに何が起こったかと比較してください。現代的なショップでは誰もが個々のスイッチ上でVLANを手動で構成していません。ただし、ネットワークエンジニアは消えなかった。彼らはスタックを上向き、アーキテクチャとポリシーに向けて移動しました。セキュリティアナリストは同じ方向に向かっています。エントリーレベルのトリアージグラインドは自動化されています。つまり、エントリーレベルのジョブ自体が現在の形で見つけるのが難しくなっています。成長しているのは、検出ルールを調整でき、AIが生成した検出結果を検証でき、自動化されたツールが見落とすギャップのカスタムシグマルールを書き、意図とビジネス影響について実際の推論が必要な曖昧なケースを処理できる人への需要です。

脅威狩りは、自動化が改善されるにつれて、より価値がなくなるのではなく、より価値がある規律の良い例です。脅威ハンターは自動化されたシステムでフラグが付けられなかったもの、数ヶ月間静かに座っている永続化メカニズム、紙面上では通常アクセスに見えるインサイダー脅威を探します。これは本質的に人間仮説駆動型の活動です。

実際にすべきこと

フィールドに入ったばかり、またはすでにフィールドに入っている場合は、AIツールが自分を置き換えることへの恐怖から避けてください。それらを使用する方法とそれらの障害モードを学んでください。SIEM(Splunk、Microsoft Sentinel、またはElastic)で実践的に取得し、AIアシスタントに頼る前に検出ロジックを自分で書く練習をしてください。そうすれば、間違っているときに見ることができます。ログ解析と自動化のためのPythonでスクリプトスキルを構築します。なぜなら、上昇しているアナリストは、ベンダーがそれを行うのを待つのではなく、独自の反復作業を自動化する人だからです。

モデル自体がどのように失敗するかを理解することも重要です。セキュリティツールに対する敵対的機械学習とプロンプトインジェクションについて読んでください。その知識はフィッシングキットの仕組みを知ることと同じくらい青チーマーに関連してきています。価値のあるアナリストは、AIをブラックボックスを盲目的に信じるのではなく、制御する力増幅器として扱う人です。

Korra Studioは、自動化層と競争するのではなく、その上に位置するスキルを構築したい場合は、SIEM基礎、検出エンジニアリング、脅威狩りをカバーする実践的なラボを備えています。

この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。

関連フィールドノート
さらに先へ進む準備はできていますか?

これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。

無料で始めるarrow_forward