Slide 1

Slide 1 text

AWSのログ/アラートの調査を AIで自動化してみた話 Security-JAWS【第42回】 2026年8月26日(水)20:15〜20:35 株式会社ヤグラ 竹次 智優

Slide 2

Slide 2 text

テーマ アジェンダ • 自己紹介 • 結論 • CloudTrailを用いた例で考える • 実際に社内で動かしている仕組み • まとめ

Slide 3

Slide 3 text

自己紹介 株式会社ヤグラの竹次(たけつぐ)です • ヤグラという「 AI × セキュリティ」の スタートアップの COOをしております。 • 吉江さんに JapanITWeekでお会いし、 SecurityJAWSに参加しました • 麻雀やボドゲが好きです 🀄 • 初登壇です! どちらかというと Bizメンバーですので、お手 柔らかによろしくお願いします! https://yagurasec.com/

Slide 4

Slide 4 text

テーマ 話すこと&話さないこと 話すこと • AIによるログ監視を実装するうえで普遍的な考え方 • 具体的な構築のイメージ 話さないこと • 詳細なログ分析の実例 • AWSのログ監視機能を持つサービスの詳細説明

Slide 5

Slide 5 text

テーマ テーマ: AIログ監視 / アラート監視 セキュリティのアラートが出ているけど、 AIがいい感じに勝手に対応してくれないかなぁ ... →本気で開発した(している)結果をお話します

Slide 6

Slide 6 text

テーマ テーマ: AIログ監視 / アラート監視 • セキュリティにおける AI活用・・・ ログ監視 への活用が効果的 • ヤグラは AIによるログ監視を研究開発しており、 というサービスを提供 ※もちろん AWSで動いているクラウドサービスです →CloudTrailのログやアラートを例に、ログ監視 / 調査 / 封じ込めの AIによる自動化の取り組みと見えてきたポイントをお話しします © 2026 Yagura Inc. Security-JAWS【第42回】 2026.08.26|株式会社ヤグラ 1

Slide 7

Slide 7 text

テーマ 結論 • 人間がログ調査の時に見る場所は、 AIにも見えるようにしましょう →それはなぜか、また AIに情報を渡す仕組みはどうするか © 2026 Yagura Inc. Security-JAWS【第42回】 2026.08.26|株式会社ヤグラ 1

Slide 8

Slide 8 text

テーマ 例:Cloud Trailでネットワーク ACLが削除された • CloudTrailを見れば、いつ、どの IAMロールが、どの IPアドレスから、どのネット ワークACLを削除したかがわかります。 • では、人間の監視部隊が見るのはそれだけでしょうか? →否 • これだけでは、正規の構成変更なのか、アカウントが乗っ取られているのか判断で きません • そこで、人間の監視部隊は、同じ時刻、ユーザー、 IPアドレス、端末を手掛かりに ID 製品の認証ログやメールの URLアクセス、 EDRの端末ログなどを確認します。 →AIログ監視も同じです 1

Slide 9

Slide 9 text

テーマ 例:Cloud Trailでネットワーク ACLが削除された • (あたり前かもしれませんが)単一のシステムの中に AIを搭載してもできることは限 られており、精度の高い AIログ監視には、統合ログ管理、統合アラート管理が前提 となります。 • 今回の例であれば、例えば下記のようなログを AIが確認しに行ける状態になって いることが AIログ監視の前提となります。 • • • • CloudTrailのログ ID:Microsoft Entra ID / Okta — サインイン・ MFAイベント メール: Microsoft Defender for Office 365 / Google Workspace — URLクリック EDR:CrowdStrike Falcon / Microsoft Defender for Endpoint — プロセスイベント 1

Slide 10

Slide 10 text

テーマ 実際の構成例(簡易版) ・ログを統合管理し ・アラートを出せる 何か ・アラートに対して調査項目を 明確化し、 ・それぞれの調査とその封じ込 め対応を提案できる 何か ①各種ログを、②1箇所に集めてアラートを出し、③それを AIで自動分析させる、 そしてEDR等と連携した切り離しも行う、という構築が基本となると考えます。

Slide 11

Slide 11 text

アラート処理例 STEP1 : アラート基準の設定 ログをアラートに変える必要がありますので、何を基準にアラートをあげて 査を動かすかを設定します。 AI調

Slide 12

Slide 12 text

アラート処理例 STEP2 : アラートに対する AI調査 アラートに対して、調査プランに基づき調査を進めます。繋ぎ込んでいる情報 が少ないと、ここで調査精度が低下します。 1

Slide 13

Slide 13 text

アラート処理例 STEP3 : 封じ込め 必要な封じ込めアクションを AIに提案させます。権限を与えれば自動化できます。 1

Slide 14

Slide 14 text

テーマ まとめ • セキュリティにおける AI活用は、攻撃者が AIを活用する以上必須であり、特にログ 監視/封じ込め領域は効果が高いと考えます • 構築の際に重要な点としては、とにかく「ログを1箇所に集めて AIが見れる状態を 作ること」です • そのうえで、集まったログと AIをうまく繋ぎ込めれば AIログ監視は成立します。精度 のチューニングはもちろん必要ですが、まずはログを統合していく部分から始めま しょう • AWS関連サービスでは DevOps Agentが外部ログの取り込みもできてよさそうで すが、弊社では現状検証できておらずです 💦 詳しい方いたら情報ください 1