インタビュー

「車上荒らしに例えるなら、ドアノブを引いただけで追跡する」―“先制的MDR”を提供するセキュリティベンダー・Rapid7のサービスと、その思想

写真左から、Rapid7 アジア太平洋&日本 統括ゼネラルマネージャー サイモン・ラトクリフ氏、ラピッドセブン・ジャパン株式会社 最高技術責任者 古川勝也氏

 Rapid7は2000年に米国で創業したセキュリティサービス企業で、2014年には日本法人を設立。主にエンタープライズ向けのMDRソリューションを手がけるベンダーだ。ウェブサイトでは「先制的MDR」をうたっている。

 昨今、セキュリティソリューションでは「MDR」のほかにも多数の英字3文字前後の略語が登場し、「先制的」「能動的」など似たキーワードもよく目にする。日本における「能動的サイバー防御」も、2026年10月1日に関連法が施行され、始まったばかりだ。

 こうしたキーワードは、専門家以外にはなかなか分かりにくく、自社でソリューションを選定する際にも、要求される前提知識が多すぎて困ってしまうことが少なくないだろう。

 今回はRapid7のサイモン・ラトクリフ氏(アジア太平洋&日本 統括ゼネラルマネージャー)と日本法人であるラピッドセブン・ジャパン株式会社の古川勝也氏(最高技術責任者)への取材の機会を得て、同社のソリューションを中心に、こうしたキーワードや概念を整理するためにお話を伺った。

Rapid7のウェブサイト

オペレーター付きの脅威検知&対応「MDR」と、周辺キーワード

 Rapid7が提供する「MDR」とは「Managed Detection and Response」(管理された脅威検知および対応)の略で、一般には「EDR」(Endpoint Detection and Response:エンドポイントの脅威検知および対応)ツールに、オペレーターによる管理が加わったサービスと解される。要するに、自社のネットワーク内でPCやスマートフォン、サーバーなどの端末(エンドポイント)を監視して不正アクセスやマルウェア感染などを検知し、ネットワークからの隔離などの対処を行うサービスだ。

 MDRのためのオペレーター組織(あるいはその機能を提供する施設)は「SOC」(Security Operation Center:セキュリティオペレーションセンター)と呼ばれる。Rapid7ではSOCも提供しているが、キーワードとしては「SIEM」(Security Information and Event Management:セキュリティ情報イベント管理。読みは「シーム」)をよりアピールしている。SIEMはセキュリティに関する情報として、組織内のさまざまなログや通知などを収集し、分析する機能で、それを運用する組織がSOC、と理解すると分かりやすい。なお、Rapid7では「AIを搭載した次世代型SIEM」をうたっている。

 ちなみに、従来型のマルウェア対策ソフトは「EPP」(Endpoint Protection Platform:エンドポイント保護プラットフォーム)と呼ばれることもある。また、「AV」(AntiVirus)や「NGAV」(Next-Generation AntiVirus)といった呼び名も使われる。

 ここで注意点を1つ。すでに多くのキーワードが登場したが、これらのセキュリティ用語の多くについては、標準化団体などが存在しているわけではない。影響力のある企業(主にGartner)が定義したり、NIST(米国国立標準技術研究所)のような強い影響力を持つ単独の機関が提示した用語が、業界で定着・流通しているものだ。細部の定義は企業・組織により異なる場合もある。本稿における用語の使い分けは、基本的にRapid7の整理に従っている。

「保護」「検知」「対応」。Rapid7が押さえるセキュリティの要所

 Rapid7が提供するサービスについて、ラトクリフ氏は次のように概要を説明した。「私たちが提供するセキュリティサービスには3つの柱があります。『保護』『検知』『対応』がそれで、Rapid7のサービスは、まずお客様の脆弱性の理解および脆弱性からの『保護』を支援します。しかし、保護は100%成功するわけではないため、侵入(不正アクセス)を受けることもある前提で、侵入の『検知』そして『対応』も行います」。

 続いては、ラトクリフ氏が示した、この3本柱について見ていこう。

「保護」のためのASMやVMを提供

 「保護」とは、企業のセキュリティでいえば侵入を防ぐための対策全般だ。ファイアウォールや「IDS/IPS」(Intrusion Detection System/Intrusion Prevention System:不正侵入検知/防御システム)も相当するが、Rapid7が提供する、顧客の脆弱性の理解や保護を支援するサービスとしては、「ASM」(Attack Surface Management:アタックサーフェス管理)、「VM」(Vulnerability Management:脆弱性管理)、「エクスポージャー管理」(デジタル資産・リスク管理。CTEM:Continuous Threat Exposure Managementと呼ばれることもある)がある。

 ASM、VM、エクスポージャー管理の3つとも、機能はよく似ている。自社のデジタル資産、ネットワーク機器やPC、サーバー、それらの上で動くソフトウェアなどを把握し、脆弱性や設定の不備などがないかチェックする。そのうえで、リスクを評価し、適切な保護につなげる。なお、保護機能そのものは持たない。

 「保護」の中には、パッチング(修正プログラムを提供し、脆弱性を対策すること)も含まれる。Rapid7のソリューションではパッチングに関する情報提供やアドバイスも行うほか、「仮想パッチ」を提供するファイアウォールなどと連携して攻撃を防ぐ。

 パッチングについて、ラトクリフ氏は「日本ではほぼ行われず、文化がないと言えるオートパッチング(修正プログラムの検出からテスト、適用までを自動化すること)ですが、他国では使われています。AIにより大量の脆弱性が発見され、修正プログラムも多く提供される中、オートパッチングを提供するベンダーも増えました。ただ、実際にはその成功率は高くありません」と説明した。脆弱性を素早く対策することは重要だが、個々の環境の問題などにより現時点におけるオートパッチングの成功率は高くない。オートパッチングを導入していても、別途仮想パッチなどの対策も必要、というわけだ。

 このほかにRapid7では、クラウド環境を保護するCNAPP(Cloud Native Application Protection Platform:クラウドネイティブアプリ保護プラットフォーム)のサービスも提供している。

攻撃行動のはるか手前から文脈を追う高度な「検知」

 「検知」は、何によって、どのように検知するかで、ソリューションの内容も信頼度も大きく異なる。例えば、かつてのアンチウイルスソフト(先述のAV)では、ウイルス・マルウェアに特有の特徴を取り出しての「パターン検知」を行っていた。こうした方法では既知のウイルス・マルウェアしか検知できないのが大きな難点となる。

 そこで「ふるまい検知」と呼ばれる、ソフトウェアの動作から攻撃、あるいは攻撃の意図を検知する検知方法が登場した。これは、マルウェア対策でいえば先述のNGAVと呼ばれる次世代型のアンチウイルスソフトと、旧世代のAVとの相違点であり、未知のウイルス・マルウェアも検知可能となる(ただし、誤検知も発生しうる)。

 昨今のEDR・MDRも、このようなふるまい検知を実装しているのが一般的だ。加えて、Rapid7のMDRでは、同社の次世代型SIEMにエンドポイント以外のネットワーク機器、クラウド、アイデンティティ認証などのログを保管し、さらに高度な検知方法といえる「UEBA」(User and Entity Behavior Analytics:ユーザーやモノの行動分析)も提供している。

 各種ログをもとにネットワーク内のユーザーやソフトウェアの動きを監視しながら分析し、その過程においてはAIによりノイズになる情報の除去する技術なども持っているという。一方では、最新のサイバー脅威動向も収集する。こうして分析した結果、一見したところでは、または断片的に見れば問題のない動きであっても、その前の動きから一連の「文脈」を読み取り、攻撃を早期検知する。

 このような機能の提供には、先述した次世代SIEMが持つ高度な情報収集・処理能力が必要である。また、脅威動向の収集は、同社の脅威インテリジェンス「Rapid7 Intelligence」を中心として行われる。

 現在、多くの企業に被害をもたらすランサムウェア攻撃は、正規ツールや正規コマンドを使った、ただのログ監視などでは攻撃だと判別することが難しい手口が多く使われる。しかし、Rapid7のソリューションでは、以上のような手段により早期から不審な行動を判別して追跡し、攻撃を検知することが可能だという。ラトクリフ氏は、その働きを「車上荒らしに例えるなら、ドアノブを引いた段階(ドアを簡単に空けられるか確認する段階。サイバー攻撃でいえば侵入前の調査段階)から追跡します」と説明した。

検知フェーズ中も並行して「対応」し、業務への影響を最小限に

 「対応」は、検知したマルウェアの封じ込めや、ネットワークからの隔離がこれにあたる。Rapid7では「検知」と「対応」が明確に別れておらず、例えば、明確には判断されていないが攻撃の可能性がある対象について、「ライトフォレンジック」としてデータの収集・保全、継続的な監視、脅威の封じ込めなどを行う。脅威が本格的な活動を開始する前に、業務を止めずに対処が可能となる。

 なお、「対応」あるいはその後の「復旧」の中には、バックアップやレストア(復元)も含まれるが、Rapid7では、バックアップ関連のソリューションは提供していない。

ソリューションをSCS評価制度の基準にあてはめてみる

 あらためて、Rapid7のソリューションではどのようなことが可能なのか、同社のソリューションと、SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)の評価項目との対応をまとめたのが、次の表だ。

 SCS評価制度では項目を大きく7つに分けており、先ほどラトクリフ氏が挙げた「保護」「検知」「対応」のうち、「保護」は「3 リスクの特定」と「4 攻撃等の防御」に、「検知」は「5 攻撃等の検知」、「対応」は「6 インシデントへの対応」に、それぞれ対応しており、物理的なセキュリティなどを除いて対応の対象となっている。組織の問題である「1 ガバナンスの整備」「2 取引先管理」については一部のみ対象、「7 インシデントからの復旧」は対応の対象外だ。

SCS評価制度の評価項目と、Rapid7のソリューションとの対応表(Rapid7制作、着色・加工は編集部)。クリックすると拡大表示する

 複数のサービスで、幅広い項目、つまりセキュリティに必要な多くの領域をカバーできる。これについて、古川氏は「XDR」(Extended Detection and Response:拡張された検知と対応)とのキーワードも挙げた。XDRは、EDRの概念を拡張し、セキュリティにおいてサイロ化(組織間での隔絶・孤立)を起こさないよう、より広範なデータを統合しての検知と対応を行うツールのことを指す。オペレーター組織であるSOCは、XDRの概念には含まない(SOCがXDRを管理・運用する)と整理するのが一般的だ。

 古川氏によれば、セキュリティベンダーは各社とも、広範なデータを統合し、多くの領域をカバーする方向性で、サービスを進化させているという。

Rapid7の「先制的」は「高度な先読み」

 同社のMDRほかのソリューションについて、セキュリティに求められる要素(SCS評価制度における評価項目)と照らし合わせながら、ここまでで見てきた。続いては「先制的MDR」の「先制的」の意味を見ていきたい。

 Rapid7のソリューションが、侵入前の段階から動きの「文脈」を読み取り、攻撃を早期検知するのは先述の通り。攻撃が行われる前に、その手段やターゲットを予測し、いわば「先読み」により先手を取って対策を講じることを、同社では「先制的」と呼んでいる。攻撃を開始した時点で十分な防御やデータ保全が行われることになり、より確実性の高い防御が可能だろうと期待できる。

 ちなみに、国の「能動的サイバー防御」には、平時からの情報共有や対策が含まれるほか、最もアグレッシブな手段としては、攻撃者の施設に対して「正常に動作するべき機器から、攻撃のための(悪意ある)プログラムを取り除く」ことで、攻撃能力を喪失させる措置も想定されている。

 また、「プロテクティブDNS」を提供するInfobloxは「先制的サイバーセキュリティ」と自社サービスを説明することがある。同社では、DNSが悪性のドメインを判定し、アクセスをブロックすることで攻撃を発生させないようにすることを、こう呼んでいる。

予算化しやすい定額料金がRapid7の特徴

 以上が、Rapid7の提供する「先制的MDR」の概要だ。似たサービスを提供するベンダーはほかにもあるが、同社では、重要な差別化要素のひとつとして、料金体系が定額のサブスクリプションであることを挙げている。

 多くの競合サービスでは、従量課金・都度課金の料金形態となっており、トラブルの対応などがあれば、料金はそれだけ上がる。しかし、Rapid7ではそのようなことがない。定額であるため予算化しやすいことが、導入企業にとってメリットであるという。

 「どこからが『対応』になるか線引きが難しいため、定額で適宜対応します、とお客様には説明しています」と、古川氏は述べた。「検知」フェーズ中にも「対応」にあたるライトフォレンジックを行うことは先述の通りだが、追加料金が必要だったときに、それを惜しんで利用されなかった部分に、問題の核心があるかもしれないとラトクリフ氏は指摘する。サービス全体としては定額で、常にベストなサービスを提供することが、同社の考えであるという。

Rapid7の製品価格情報ページでは「SIEMに取り込まれるデータ量や、対応が必要なインシデント数によって課金されることはありません」と説明されている

経営判断を助ける「アドバイス」も提供

 もう1点、同社の特徴として、ラトクリフ氏は「SwaS」というキーワードを挙げた。

 これは同社を含む多くのサービスの提供形態である「SaaS」(Software as a Service)をもじったもので、「Software with a Service」、つまり「ソフトウェアとサービス」の略だ。「SaaS」のServiceはクラウドのサーバーから「提供するもの」の意味だが、Rapid7の「SwaS」におけるServiceは人間による「役務提供」の意味で、専門家による各種アドバイスの提供を指している。

 セキュリティに精通したうえで、顧客の事業も理解した専門家が顧客に寄り添い、適切なアドバイスを提供することで、同社のソリューションを導入・運用する成果が高まる。アドバイスには、ガバナンスの整備や取引先管理に関する内容も含まれる。

 「あらためて申し上げると、私たちのサービスは『アドバイス』『保護』『検知』『対応』の4本柱で成り立っています。これで完全な防御ができます」と、ラトクリフ氏は同社のサービスの全体イメージを語った。