SIEM(AI)

SIEM for AI Systems

SIEM(AI)とは

AI向けSIEM(Security Information and Event Management)とは、AIシステムから生成される大量のセキュリティ関連ログやイベントを集約・分析し、脅威の検知と対応を支援する技術プラットフォームです。従来のSIEMをAIセキュリティの文脈に拡張したものです。

表:SIEM(AI)の要点まとめ
ひとことで言うと各システムのログを集約し、AIで異常を検知する統合監視の仕組み。
何がうれしいか膨大なログから、人では見つけられない攻撃の兆候を拾える。
注意点誤検知が多いと現場が疲弊する。チューニングが運用の成否を分ける。

収集するデータ

AI SIEMが収集・分析するデータには、APIアクセスログ(リクエスト元、頻度、ペイロード)、モデルの入出力ログ(プロンプトと応答の記録)、認証・認可イベント、レート制限の発動記録、フィルタリングイベント(ブロックされた入出力)、モデルの推論メトリクス(レイテンシ、確信度分布)、インフラのセキュリティログが含まれます。これらのデータを時系列で統合し、相関分析を行います。

図:SIEMの動き
1ログを集約各機器・アプリから
▶
2正規化する形式をそろえる
▶
3相関分析つながりを見つける
▶
4異常を検知ルールとAIで判定
▶
5アラート通知担当者へ連絡

分析と活用

AI SIEMの分析機能として、ベースラインからの逸脱検知(通常とは異なるクエリパターンの検出)、攻撃チェーンの可視化(複数のイベントを関連付けた攻撃の全体像の把握)、リアルタイムアラート(重大なセキュリティイベントの即座の通知)、フォレンジック分析(インシデント後の詳細な調査支援)があります。AIを活用した異常検出により、従来のルールベースでは見逃していた新しい攻撃パターンの検出も可能になっています。