静的ダッシュボードは終わった:SIEM+の動的ポスチャスコアを設計する
· 約5分
公開先: Eventus Engineering Blog(eventus.blog)
著者: Eventus Technologies エンジニアリングチーム
サイバーセキュリティ業界には、「量」を「リスク」と同一視する悪い習慣があります。従来型SIEMのダッシュボードに10,000件のアラートが表示されると、ステータスは赤になり、ポスチャスコアはゼロまで下がり、経営層は不安になります。
しかし、Tier-1 SOCアナリストなら誰でも知っているように、外部公開IPへの単純な自動ポートスキャンだけで、3分間に5,000件のファイアウォールドロップが発生することがあります。これは5,000件の重大な脅威ではなく、1つの低レベルイベントです。
SIEM+(siem.plus)を構築したとき、未加工のアラート数をそのままUIへ渡せば、解消したかった「アラート疲れ」を再現してしまうと分かっていました。そこで、データレイクのノイズを実際のリスクを反映する、経営会議でも使える指標へ変換する方法が必要でした。
ここでは、SIEM+動的ポスチャスコア、ペナルティ減衰アルゴリズム、そしてLLMに脅威をコンプライアンスフレームワークへ幻覚なくマッピングさせる方法を詳しく説明します。

