DEVELOPER’s BLOG

技術ブログ

AWS Security Incident Response解説!AIが99%のノイズを自動削減

2026.10.08 Madoka KIYOKAWA
AWS SRE 生成AI
AWS Security Incident Response解説!AIが99%のノイズを自動削減

「セキュリティアラートの50%以上は未対応のまま放置されている」

2023年にIBM と Morning Consultが実施した調査の結果は、セキュリティチームが直面する厳しい現実を示しています。
その原因は、リソース不足と、日々大量に届く通知によるアラート疲労。

アラートが発生しても実際に確認すればほとんどが問題ない。にもかかわらず毎日大量のアラートが通知される。
このような状況では「どうせいつもの過検知だろう」と油断が生まれ、アラートが実質的には機能せず、本物の脅威が見逃されるリスクがあります。

このような課題を克服するのがAWS Security Incident Responseです。
「AIが自動でノイズを弾き、人間は重要な判断に集中する」という理想の役割分担を実現するサービスです。

この記事では、AWS Security Incident Responseの機能と導入ステップを解説します。

目次

1. AWS Security Incident Response とは
2. AIによる自動トリアージの仕組み
3. セキュリティ対応の効率化を進める3つのステップ
ステップ1:GuardDutyの設定を見直す
ステップ2:ノイズ削減効果を確認する
ステップ3:Slack等の日常ツールと連携する
4. まとめ
5. 出典


1. AWS Security Incident Response とは

AWS Security Incident Response(SIR)は、セキュリティイベントの検知から復旧までを支援するマネージドサービスです。

GuardDutyや、Security Hub経由で統合されたサードパーティ製品の検出結果をAIが自動で解析し、ユーザーの対応が必要な本当の脅威が発見されると、ケースが起票・通知されます。
ケース上には、検知から封じ込め、クローズまでの対応状況が記録され、一元的に追跡できます。

また、ユーザー自身が気付いた脅威についても、コンソール上からケースを起票可能です。
AWSサポートケースを起票すると、AWSエンジニアの対応と並行してAI調査エージェントが起動し、CloudTrailやIAM等のログを自動で分析し、サマリーを数分で作成して共有します。
AWSエンジニアからの初回応答は15分以内です(日本語サポートは、月~金曜日9:00~17:00、祝日を除く)。

security_incident_response_1.webp

図:ケース作成画面

なお、料金については、AWSエンタープライズサポートまたはUnified Operationsを契約している場合、追加料金なしで利用可能です。

それ以外の場合は、GuardDutyやSecurity Hub経由で取り込んだ検出結果の件数に応じた従量課金制($0.000676/件、ボリュームディスカウントあり)で、毎月1ヶ月あたり10,000件までは無料で利用可能です。
そのため、初期費用不要でサービスを体験可能です。

2. AIによる自動トリアージの仕組み

このサービスの中核となるのは、AIによるアラートの自動トリアージ機能です。
AWSによると、顧客全体において、取り込まれた検出結果の99% 以上をフィルタリングできたという強力な機能です。

このトリアージは、静的ルールではなく、複数の要素を複合的に掛け合わせて判断します。

  • アカウントの過去のベースライン活動:普段の挙動パターンを学習し、基準として使用
  • GuardDuty の検出結果タイプ:脅威の種類や緊急度に応じた優先順位付け
  • アカウントをまたいだ相関パターン:複数アカウントにまたがる挙動を関連づける


また、異なるイベント同士を結びつけて判断します。
たとえば、EC2インスタンス作成というイベントが発生した際に、前後に行われたセキュリティグループの変更と結びつけることで、「不正にインスタンスが作られ、外部からアクセスできるよう設定が変更された」という一連の流れとして疑います。
個々のアラート単独では見逃されがちな挙動も、複数の事象を関連づけることで発見可能です。

これにより、セキュリティチームは大量のアラート確認作業から解放され、戦略的なセキュリティ施策に時間を使えるようになります。

3. セキュリティ対応の効率化を進める3つのステップ

AWS Security Incident Responseは、有効化するだけでも一定の価値を発揮する優秀なプロダクトです。

しかし、自社のワークフローに合わせてカスタマイズすれば、セキュリティ運用の効率をさらに高めることができます。
その進め方を以下の3ステップに整理しました。
自社のリソースに合わせてうまくプロの力を借りながら進めていくのがおすすめです。

ステップ1:GuardDutyの設定を見直す

トリアージの精度をより高めたい場合は、事前に検出元であるGuardDutyの抑制ルールを調整する必要があります。

Security Incident Response自体は脅威を検出しないため、GuardDuty側のノイズが少ないほど、トリアージの精度も上がります。
既知のIP範囲や、自社にとって想定内の通信をGuardDutyの抑制ルールとして定義しておくことで、明らかなノイズをあらかじめ除外できます。

ただし、抑制ルールは強く効かせるほどよいというものではありません。
緩すぎればノイズが残り、逆に抑制しすぎれば本物の脅威まで除外して見逃しかねません。
ノイズ削減と見逃し防止はトレードオフの関係にあり、どこに線を引くかは、バランスを見ながら調整していくことになります。

ステップ2:ノイズ削減効果を確認する

Security Incident Responseを有効化し、自動トリアージによりどの程度ノイズアラートが削減できるかを確かめることで、サービス導入の価値を検証します。

ステップ3:Slack等の日常ツールと連携する

Security Incident Responseの操作はAWSマネジメントコンソールで行いますが、日々のコミュニケーションはSlackなどのチャットツールで運用されているケースが一般的です。

AWSはSlackを同期させる公式の連携スクリプト(GitHub公開のオープンソース)を提供しており、ケース起票時に専用チャンネルを自動作成してコメントや添付ファイルを相互同期できます。
また、EventBridgeやAPIを活用することで、既存ツールへケース情報を自動連携することも可能です。

なお、これらの連携はコンソール上の設定だけで完結するものではなく、自社環境へのデプロイ、認証情報の安全な管理、自社のワークフローに合わせたカスタマイズ開発が必要になります。

4. まとめ

AWS Security Incident Responseは、大量のアラート確認に悩む運用体制を改善するための有力な選択肢です。
月10,000件の無料枠を活用することで、まずはリスクなくトリアージ効果を検証できます。

一方で、GuardDutyの抑制ルールの検討や、自社ワークフローに合わせたSlack等との連携開発といったステップを進めるには、システム構造と運用フローの双方を理解したアプローチが必要となります。

私たちアクセルユニバースは、ツールの導入で終わらせず、貴社専用の「ノイズのない、快適なセキュリティイベント監視基盤」を設計・開発・構築するサポートを提供しています。
監視環境の最適化やツール連携の開発について課題をお持ちの際は、お気軽にご相談ください。

---
なお、本記事のAWS Security Incident Responseは、AIを活用したSRE全体像でご紹介したサービスのひとつにあたります。弊社ブログ「守る運用に改善するSREを。AIエージェントで効率的なSREの実践方法」もあわせてご覧ください。

5. 出典

関連記事

AWSマルチアカウント管理とは?AWS OrganizationsとIAM Identity Centerを解説

目次 はじめに 1.AWSアカウントは環境ごとに作る 2.シングルアカウント構成 3.マルチアカウント構成 + AWS Organizations 4.ユーザー管理:IAM Identity Center(旧SSO) 5.【実例】IAM Identity Centerでユーザーを一元管理する おわりに はじめに AWSでクラウドリソースを作成する際、必ず作成するのが「AWSアカウント」です。しかし、プロジェクトが成長するにつれ、単一

記事詳細
AWSマルチアカウント管理とは?AWS OrganizationsとIAM Identity Centerを解説
AWS
EOL管理のコストと手間を解消!Amazon InspectorとAIで実現する低負担な方法

目次 はじめに:EOL管理、やった方がいいのはわかっているけど...... 1.EOL管理には、3つの壁がある 2.Amazon Inspectorと生成AIで実現する、第三の選択肢 3.実際にやってみました 4.低コスト・低負担で運用を続けられる 結論:EOL管理は、思っているほど大変じゃない はじめに:EOL管理、やった方がいいのはわかっているけど...... EOL(End of Life)をしっかり管理することは、ソフトウェアの

記事詳細
EOL管理のコストと手間を解消!Amazon InspectorとAIで実現する低負担な方法
AWS 生成AI
DevOps Agentとは?マルチクラウド時代の自律型AI運用ガイド

マルチクラウドやハイブリッド環境が当たり前になったいま、SREやDevOpsチームの皆様は、こんな悩みを抱えていないでしょうか。 サービスと環境が増え続け、全体像が誰の頭にもない 各社クラウド・オンプレが入り組み、障害原因の切り分けに時間がかかりすぎる デプロイ起因の障害はコード変更まで追うのが大変 こうした課題を打破するのが、2026年3月に一般提供開始された「AWS DevOps Agent」です。 本記事では、その概要とAIエージェントを真の戦力にす

記事詳細
DevOps Agentとは?マルチクラウド時代の自律型AI運用ガイド
AWS SRE 生成AI
AIによる組織変革の新たな一手「AI BPR」とは?

「生成AIで月◯万時間の削減!」 そんな華々しい成果をニュースで見かけて自社でも生成AIを導入したものの、次のような壁にぶつかっていませんか? 個人の利用止まりで、組織の業務フロー自体は変わっていない 一部の層はAIを使ってくれるが、全社的に広がっていかない 業務プロセスのどこにAIを組み込むべきか具体化しない こうした悩みは、AI導入におけるアプローチの「前提」に原因があります。 本記事では、この壁を破る新たな手法「AI BPR(AI-driven B

記事詳細
AIによる組織変革の新たな一手「AI BPR」とは?
AWS 生成AI

お問い合わせはこちらから