DEVELOPER’s BLOG
技術ブログ
AWS Security Incident Response解説!AIが99%のノイズを自動削減
「セキュリティアラートの50%以上は未対応のまま放置されている」
2023年にIBM と Morning Consultが実施した調査の結果は、セキュリティチームが直面する厳しい現実を示しています。
その原因は、リソース不足と、日々大量に届く通知によるアラート疲労。
アラートが発生しても実際に確認すればほとんどが問題ない。にもかかわらず毎日大量のアラートが通知される。
このような状況では「どうせいつもの過検知だろう」と油断が生まれ、アラートが実質的には機能せず、本物の脅威が見逃されるリスクがあります。
このような課題を克服するのがAWS Security Incident Responseです。
「AIが自動でノイズを弾き、人間は重要な判断に集中する」という理想の役割分担を実現するサービスです。
この記事では、AWS Security Incident Responseの機能と導入ステップを解説します。
目次
1. AWS Security Incident Response とは
AWS Security Incident Response(SIR)は、セキュリティイベントの検知から復旧までを支援するマネージドサービスです。
GuardDutyや、Security Hub経由で統合されたサードパーティ製品の検出結果をAIが自動で解析し、ユーザーの対応が必要な本当の脅威が発見されると、ケースが起票・通知されます。
ケース上には、検知から封じ込め、クローズまでの対応状況が記録され、一元的に追跡できます。
また、ユーザー自身が気付いた脅威についても、コンソール上からケースを起票可能です。
AWSサポートケースを起票すると、AWSエンジニアの対応と並行してAI調査エージェントが起動し、CloudTrailやIAM等のログを自動で分析し、サマリーを数分で作成して共有します。
AWSエンジニアからの初回応答は15分以内です(日本語サポートは、月~金曜日9:00~17:00、祝日を除く)。

図:ケース作成画面
なお、料金については、AWSエンタープライズサポートまたはUnified Operationsを契約している場合、追加料金なしで利用可能です。
それ以外の場合は、GuardDutyやSecurity Hub経由で取り込んだ検出結果の件数に応じた従量課金制($0.000676/件、ボリュームディスカウントあり)で、毎月1ヶ月あたり10,000件までは無料で利用可能です。
そのため、初期費用不要でサービスを体験可能です。
2. AIによる自動トリアージの仕組み
このサービスの中核となるのは、AIによるアラートの自動トリアージ機能です。
AWSによると、顧客全体において、取り込まれた検出結果の99% 以上をフィルタリングできたという強力な機能です。
このトリアージは、静的ルールではなく、複数の要素を複合的に掛け合わせて判断します。
- アカウントの過去のベースライン活動:普段の挙動パターンを学習し、基準として使用
- GuardDuty の検出結果タイプ:脅威の種類や緊急度に応じた優先順位付け
- アカウントをまたいだ相関パターン:複数アカウントにまたがる挙動を関連づける
また、異なるイベント同士を結びつけて判断します。
たとえば、EC2インスタンス作成というイベントが発生した際に、前後に行われたセキュリティグループの変更と結びつけることで、「不正にインスタンスが作られ、外部からアクセスできるよう設定が変更された」という一連の流れとして疑います。
個々のアラート単独では見逃されがちな挙動も、複数の事象を関連づけることで発見可能です。
これにより、セキュリティチームは大量のアラート確認作業から解放され、戦略的なセキュリティ施策に時間を使えるようになります。
3. セキュリティ対応の効率化を進める3つのステップ
AWS Security Incident Responseは、有効化するだけでも一定の価値を発揮する優秀なプロダクトです。
しかし、自社のワークフローに合わせてカスタマイズすれば、セキュリティ運用の効率をさらに高めることができます。
その進め方を以下の3ステップに整理しました。
自社のリソースに合わせてうまくプロの力を借りながら進めていくのがおすすめです。
ステップ1:GuardDutyの設定を見直す
トリアージの精度をより高めたい場合は、事前に検出元であるGuardDutyの抑制ルールを調整する必要があります。
Security Incident Response自体は脅威を検出しないため、GuardDuty側のノイズが少ないほど、トリアージの精度も上がります。
既知のIP範囲や、自社にとって想定内の通信をGuardDutyの抑制ルールとして定義しておくことで、明らかなノイズをあらかじめ除外できます。
ただし、抑制ルールは強く効かせるほどよいというものではありません。
緩すぎればノイズが残り、逆に抑制しすぎれば本物の脅威まで除外して見逃しかねません。
ノイズ削減と見逃し防止はトレードオフの関係にあり、どこに線を引くかは、バランスを見ながら調整していくことになります。
ステップ2:ノイズ削減効果を確認する
Security Incident Responseを有効化し、自動トリアージによりどの程度ノイズアラートが削減できるかを確かめることで、サービス導入の価値を検証します。
ステップ3:Slack等の日常ツールと連携する
Security Incident Responseの操作はAWSマネジメントコンソールで行いますが、日々のコミュニケーションはSlackなどのチャットツールで運用されているケースが一般的です。
AWSはSlackを同期させる公式の連携スクリプト(GitHub公開のオープンソース)を提供しており、ケース起票時に専用チャンネルを自動作成してコメントや添付ファイルを相互同期できます。
また、EventBridgeやAPIを活用することで、既存ツールへケース情報を自動連携することも可能です。
なお、これらの連携はコンソール上の設定だけで完結するものではなく、自社環境へのデプロイ、認証情報の安全な管理、自社のワークフローに合わせたカスタマイズ開発が必要になります。
4. まとめ
AWS Security Incident Responseは、大量のアラート確認に悩む運用体制を改善するための有力な選択肢です。
月10,000件の無料枠を活用することで、まずはリスクなくトリアージ効果を検証できます。
一方で、GuardDutyの抑制ルールの検討や、自社ワークフローに合わせたSlack等との連携開発といったステップを進めるには、システム構造と運用フローの双方を理解したアプローチが必要となります。
私たちアクセルユニバースは、ツールの導入で終わらせず、貴社専用の「ノイズのない、快適なセキュリティイベント監視基盤」を設計・開発・構築するサポートを提供しています。
監視環境の最適化やツール連携の開発について課題をお持ちの際は、お気軽にご相談ください。
---
なお、本記事のAWS Security Incident Responseは、AIを活用したSRE全体像でご紹介したサービスのひとつにあたります。弊社ブログ「守る運用に改善するSREを。AIエージェントで効率的なSREの実践方法」もあわせてご覧ください。
5. 出典
- AWS Security Incident Responseサービスページ
- AWS Security Incident Responseユーザーガイド
- Global Security Operations Center Study Results by IBM&Morning Consult
- AWS Security Incident Response: The customer's journey to accelerating the incident response lifecycle | AWS Security Blog
- 新しい AWS Security Incident Response は、組織がセキュリティ イベントに対応し、そこから回復するのに役立ちます | Amazon Web Services ブログ
- AWS Security Incident Response が Slack との連携機能を導入
- AWS Security Incident Response を活用したインシデント対応(AWS-12)