深夜3時、誰がシステムを見ているのか——香港小売業のSOC選択
香港発の複合シナリオ。多店舗展開する小売チェーンの運営責任者が、セキュリティレビューで単純な問いを投げかける——深夜3時、実際に誰がシステムを見ているのか。正直な答えは「誰もいない」だった。なぜ答えがツールの追加ではないのか、そしてSOCマネージドサービスが検知と対応の間のギャップをどう埋めるのか。
公開日
香港のある小売チェーンの運営責任者が、セキュリティレビューの場である単純な質問をした。「深夜3時、実際に誰がシステムを見ているのか」。正直な答えは「誰もいない」だった。会社が導入していたアラート発信ツールはすべて、夜間は誰も確認しない受信箱に通知を送っていたからだ。これは実在の顧客ではなく複合シナリオであり、Brocentが日常的に目にする判断——SOCマネージドサービスを選ぶか、ツールをもう一つ追加するか——を題材にしている。
十数店舗、本部は一つ、夜間を見張る目はゼロ
このシナリオは、香港で10〜15店舗を展開する小売チェーンを舞台にしている。銅鑼湾や旺角のような旗艦店もあれば、地域密着型の小型店もあり、それらに在庫を供給する倉庫も一つある。各店舗にはPOSレジ端末、在庫スキャン用のローカルネットワーク、シフト管理と棚卸照合を行うバックオフィスPCが1〜2台ある。これらすべてが本部サーバーと複数のクラウドプラットフォーム——POSベンダー自身のクラウドダッシュボード、会計ソフト、メールとファイルストレージ——に接続している。
まったく無管理というわけではない。本部にはファイアウォールがあり、各PCにはアンチウイルスが入っており、メールにはスパム・フィッシングフィルターがかかっている。POSベンダーのダッシュボードは端末がオフラインになるとアラートを出す。書類上は、それなりにカバーされている環境に見える。
ギャップが露呈したのは、ある具体的な瞬間だった。テナントビルのITコンプライアンスチームとの年次セキュリティレビューに備えていた運営責任者が、単純な質問に直面した——火曜の深夜2時に不正な動きがあったら、誰がそれを知り、どれだけ早く知るのか。実際に確認してみると、正直な答えはこうだった。翌朝、誰かがパソコンを開き、たまった通知メールを読み始めるまで、誰も気づかない。
これは多店舗展開する小売業にとって仮想の失敗シナリオではない。店舗は夜間閉まっても、内部のシステムは電源が落ちない——POSサーバーは夜間同期のため稼働し続け、バックオフィスPCは本部と接続されたまま、ネットワークも動き続けている。ランサムウェアの展開、カード情報を抜き取るよう改ざんされたPOS端末、フィッシングされたメールアカウントから横展開する侵入者——どれも営業時間を待ってはくれない。それを検知できたはずのツールはすでに導入済みだった。足りなかったのは、それをリアルタイムで、常に見ている人間だった。
多店舗展開の小売業がこのギャップを特に強く感じる構造的な理由もある。10〜15店舗ということは、通常10〜15のネットワークが最終的に同じ本部インフラにつながっていることを意味する——共有VPN経由のこともあれば、共通のクラウドPOSプラットフォーム経由のこともあり、その両方の場合もある。これは事業運営としては効率的だが、一店舗のレジで始まった問題が、その店舗だけにとどまるとは限らないことも意味する。POS端末を流れる決済カードデータは、さらにリスクを高める要因だ——侵害された端末は単なる社内ITの頭痛の種ではなく、潜在的なカードデータ漏洩事案であり、コンプライアンスと評判の両面で波及効果を伴う。それは社内問題にとどまらず、テナントオーナーやカード決済処理業者、あるいはメディアの前に突きつけられる話になりかねない。これらは会社がどのツールを持つべきかを変えるものではないが、そのツールが夜間14時間見張られないままでいることのコストを大きく変える。
あらゆる場所から届くアラート、誰も突き合わせていない
これらのツールがそれぞれの役割を果たすとき、実際に何が起きているかを見てみよう。深夜1時40分、ファイアウォールがある店舗のネットワークからの不審な発信接続を記録し、アラートを生成する。深夜2時15分、あるバックオフィスPCのアンチウイルスがファイルの挙動異常を検知し、隔離を試みる。前夜の午後11時、メールセキュリティフィルターが店長宛のフィッシングメールをブロックする(運の悪い日には、ブロックできないこともある)。これらのシステムはそれぞれ、購入された目的どおりに動いている。異常を検知し、通知を生成することだ。
問題は検知そのものではない。これらが三つの独立したツールであり、それぞれが自分の受信箱に向かって叫んでいるだけで、誰もそれらを突き合わせていないことにある。同じ店舗のネットワークで、深夜2時にファイアウォールのアラート、その1時間後にアンチウイルスのアラートが出ることは、無関係な二つの出来事ではない——合わせて見れば、進行中の侵入のように見える。個別に見れば、それぞれがキューに入り、(処理されるとしても)翌日誰かが出社してから処理される。
これは、多くの成長中の小売業が意図せず陥ってしまう「ツールを追加購入する」戦略の構造的な弱点だ。新しいツールを一つ加えるたびに一つの問題は解決するが、警告ストリームも一つ増える。それらは互いに連携せず、営業時間外は誰にも見られていない。4つ目、5つ目のツールを追加しても夜間のギャップは埋まらない——深夜3時に誰も確認しない受信箱がもう一つ増えるだけだ。
アラート疲労が実際にもたらすコスト
この体制がもたらす結果は抽象的なものではない。この種の多店舗小売環境では、次の3つが繰り返し発生する。
本物のシグナルがノイズに埋もれる。 一店舗のファイアウォールだけで1日に数十件の自動アラートを生成することがある——ほとんどは無害で、一部は再確認の価値があり、悪い週には1〜2件が本物の問題を示している。この量を継続的に相関分析・トリアージする人がいなければ、チームの本能的な反応はキューを無視し始めることだ。シグナル対ノイズ比が悪すぎて「オオカミ少年」のように感じられるからだ。そしてまさにこの環境で、本物のインシデントが誰にも気づかれずに紛れ込む。
午後7時から午前9時の間、何も起きない。 10店舗以上を展開する小売業にとって、これは毎日14時間の窓であり、加えて週末まるごとが対象になる——検知は存在するが、対応は存在しない。土曜の深夜2時に発報したアラートは、月曜の朝まで手つかずのまま放置される。その時点で、本来一店舗にとどまっていたはずの問題が、同じネットワークセグメントを共有する複数店舗に広がっている可能性がある。
検知するツールは、調査も対応もしない。 アンチウイルスはファイルを隔離するが、そのファイルがより大きな攻撃パターンの一部かどうか、同じ痕跡が別の店舗にも現れていないか、そのファイルを開いたアカウントを即座にロックすべきかどうかは問わない。ファイアウォールは既知の不正なIPをブロックするが、その接続が他に何に触れていたかまでは追跡しない。検知ツールはフラグを立てるために作られている——そのフラグに対して、必要な瞬間に行動することは、どのツールもやらない別の仕事だ。
この3つを合わせると、パターンは一貫している。これは「ツールが悪い」あるいは「小売業への投資不足」という話ではない。存在すべきレイヤーはすべて存在している。失敗の原因は完全に、検知と対応の間のギャップにある——夜間丸ごと、週末丸ごとの単位で測られるこのギャップは、一店舗に限定されていたはずの問題を、複数店舗を巻き込む問題へと発展させるのに十分な長さだ。
本当の問いは「どのツールを買うか」ではなく「誰が見ているか」
ここが、購買判断がよく間違った方向に組み立てられるポイントだ。夜間のギャップが明らかになると、本能的な反応は「もっと良いツール」を探すことになる——より高度なファイアウォール、より高価なアンチウイルススイート、「AI搭載」を謳うアラート製品。香港の小売業とこの問題に取り組んできたBrocentの見解は、ギャップはツールにあるのではない、というものだ。このシナリオの小売業は、このインシデントを検知できたはずのツールをすでに持っていた。持っていなかったのは、それらのツールを継続的に見張り、何かが本物だと分かった瞬間に行動するチームだ。
これによって、問いは「次にどの製品を買うか」から「誰が常に見ていて、重要な瞬間に実際に行動するのか」へと組み直される。この2つ目の問いにこそ、SOCマネージドサービスが実際に答える。そしてそれは、もう一つの単体ツールを買うのとは本質的に異なる購買判断だ。SOCはファイアウォール、アンチウイルス、メールフィルターを置き換えるものではない——それらすべての上に位置し、それぞれが見ている情報を一つの全体像に相関させ、営業時間だけでなく24時間体制で、訓練を受けたアナリストにその全体像を見張らせる。
ここで多くの購買者を混乱させがちな区別を明確にしておく価値がある。マネージドITプランには標準で24時間365日のNOC監視が含まれている——Brocent自身のプランは、サーバー、ネットワーク、エンドポイント、クラウドインフラの可用性とパフォーマンスの問題を常時監視している。これは価値があるが、SOCが行うこととは別の仕事だ。NOC監視が問うのは「このシステムは正常に稼働しているか」。SOCが問うのは「このシステムは実際に攻撃を受けているか、すべてのシステムにまたがるパターンは本物のインシデントを示しているか」だ。一方は稼働停止を見張り、もう一方は攻撃者を見張る。多店舗展開の小売業は通常すでに前者を持っている。このシナリオにおける深夜3時のギャップは、まさに後者を持っていないことに起因する。
24時間体制のカバレッジは実際にどう機能するのか
具体的には、このギャップを埋めるには3つの要素が連携して機能する必要がある。これがBrocentのセキュリティオペレーションセンター(SOC)サービスの設計思想だ——既存のセキュリティスタックを置き換えるのではなくその上で継続的な監視を行い、各ツールが見ている情報を一つの全体像へと相関させ、本物のインシデントが翌週月曜のレビューではなく数分以内に人間による対応を受けられるよう、明確なエスカレーション経路を用意する。
実際には次のようになる。ファイアウォール、アンチウイルス/EDR、メールセキュリティ、POSプラットフォームからのログとアラートはすべて、リアルタイムでイベントを相関させる監視プラットフォームに流れ込む——上述の「深夜2時にファイアウォール、続いてアンチウイルス」というパターンは、二つの無関係なチケットとしてではなく、エスカレートしつつある単一のイベントとしてフラグが立てられる。認定を受けたアナリストがこの全体像を継続的に見張り、重大度を判定する明確なプロセスに従い、本物のインシデントらしきものはすべてエスカレーションする。何かが確認されれば、対応は即座に始まる——必要な部分を隔離し、小売業自身のチームに通知する——翌営業日に誰かが受信箱を開くのを待つのではなく。
Brocent自身のマネージドITセキュリティサービスには、すでにこの考え方の一つのバージョンが組み込まれている——24時間365日体制のセキュリティNOCがアラートを受信し、分析し、エンドポイント、メール、ネットワーク、クラウド全体にわたって是正措置を講じる。その背後には、ISO 27001とCISSP認定を受けたコンサルタントがいる。付け加えておくと、これはBrocent自身のサービス提供モデルにおいて新しい、あるいは特殊な考え方ではない。マネージドSOCによるカバレッジは、Brocentの新規顧客オンボーディングプロセスで挙げられている標準的なセキュリティ領域の一つであり、ペネトレーションテスト、脆弱性スキャン、マネージドアンチウイルスと並んで、ほとんどの小売・中小企業顧客が最初のセキュリティレビューで検討する項目に含まれている——これは後から付け加えられた付随的なものではなく、Brocentがすべての新規顧客と交わす、文書化された標準的なセキュリティの対話の一部だ。
これらすべてにおいて、小売業自身が24時間体制のセキュリティチームを採用・教育・編成する必要はない——この規模の事業にとって、それは現実的な選択肢ではない(詳細は後述する)。理由をはっきりさせておく価値がある。24時間体制のカバレッジは一人がオンコール待機すればよいというものではなく、認定アナリストが週7日、3交代制でローテーションし、加えてテレメトリを相関させるSIEMプラットフォーム、さらに誤検知に本物のアラートが埋もれないよう相関ルールを継続的にチューニングするシニア人材が必要になる。10〜15店舗を運営する小売業にとって、これは小売という本業の外側に接ぎ木された専門機能だ——そしてこれこそ、ゼロから自社で構築するのではなく、マネージドサービスがその機能を引き受ける理由そのものだ。
「就業時間後、誰が見ているか」への3つの対応方法
- 監視のないツールだけ ——この規模の小売業のほとんどが出発点とする状態。ファイアウォール、アンチウイルス、メールセキュリティはすべて導入され、それぞれの役割を果たしているが、各アラートは営業時間中しか確認されない受信箱に届く。検知は存在するが、夜間の対応は存在しない。表面上は最も安価な選択肢だが、深夜3時のギャップは無期限に開いたままになる。
- 自社でSOCを構築する ——プロセスに対する完全なコントロールを持ち、すべて自社で採用・運用する。実際には、24時間365日のシフトをカバーするために認定セキュリティアナリストを常時採用・維持し(現実的には最低でも複数名のフルタイム人材が必要)、SIEMプラットフォームのライセンスと継続的なチューニングも加わる。このコストと採用へのコミットメントは、10〜15店舗規模の小売業がカバーすべきリスクの規模に対して正当化しにくいものになりやすい。
- SOCマネージドサービス(Brocentモデル) ——小売業がすでに保有しているツールの上に、24時間365日の監視、相関分析、アナリストによる対応を重ねる形で提供され、自社でチームを構築・採用する必要がない。採用の課題を抱えることなくカバレッジを得られ、資本プロジェクトではなく継続的なサービスとして価格設定される。
よくある質問
MDRとSOCマネージドサービスの違いは何ですか?
MDR(マネージド検知・対応)は通常エンドポイントに範囲を限定している——個々のデバイスにEDRソフトウェアを展開・管理し、その特定のマシンで何かがフラグ立てされた際に自動で封じ込めを行う。SOCマネージドサービスはより広範囲をカバーする——エンドポイント、ファイアウォール、メール、クラウドプラットフォーム、そして小売環境ではPOSシステムまで含めた環境全体を見張り、それぞれが見ている情報を一つの全体像に相関させ、判断が難しいケースは人間のアナリストが判断する。実際には両者は競合ではなく補完関係にある——エンドポイント上のEDR/MDRツール自体も、他のすべてを見張っている同じSOCにデータを流し込む形になり、孤立した警告ストリームとして単独で存在するわけではない。
すでにアンチウイルスとEDRがあれば、SOCは必要ですか?
アンチウイルスとEDRは単体ツールだ——それぞれ1台のデバイスを見張り、そのデバイスが見た情報に基づいて行動する。SOCはすべてを同時に見張り、ツール間のイベントを相関させるレイヤーであり、これはまさに上記の深夜3時のシナリオで欠けていたものだ。個々のツールのどれかが間違っていたのではなく、それぞれが見た情報を、深夜に行動する価値のある一つの全体像へとまとめる人がいなかっただけだ。アンチウイルス/EDRを維持しつつSOCレベルの監視を重ねるのが通常の構成であり、どちらか一方を選ぶ置き換えの判断ではない。
就業時間後の対応速度はどのくらいですか?
SOCマネージドサービスの要点は、「就業時間後」がそもそもギャップでなくなることにある——監視とアナリストによるカバレッジは、営業時間のスケジュールでオンコール担当者を呼び出す形ではなく、24時間365日体制で稼働する。確認されたインシデントには、確認された瞬間に対応が始まる。土曜の深夜3時であっても、火曜の午後3時とまったく同じように、翌営業日の朝までキューに滞留することはない。
SOCは既存のセキュリティツールを置き換えますか、それとも併用しますか?
併用する。SOCはファイアウォール、アンチウイルス、メールフィルターを取り除くものではない——それらはそのままの位置に残り、これまでと同じアラートを生成し続ける。変わるのは、それらのアラートが個別の受信箱ではなく継続的で相関された監視に流れ込むようになり、店長が開店前にメールを一度確認する代わりに、訓練を受けたアナリストがこの統合された全体像を24時間体制で見張るようになる点だ。
中堅の小売業にとって、これは手が届く価格ですか?
重要な比較は「SOCか、何もしないか」ではなく、「SOCマネージドサービスか、同等のカバレッジを自社で構築するか」だ。自社構築(24時間体制の認定人材、SIEMプラットフォーム、継続的なチューニング)というコスト構造は、10〜15店舗よりもはるかに大きな規模でなければ意味をなさない。SOCマネージドサービスは採用・インフラプロジェクトではなく継続的な運用コストとして価格設定されており、これが実際に両者を比較した多くの中堅小売業がたどり着く選択肢である理由だ。もう一つの視点として、誰にも気づかれない夜間のインシデントが翌朝発覚するまでに複数店舗に広がってしまった場合のコスト——営業停止による損失、復旧にかかる時間、決済カードが絡む場合はコンプライアンス上のリスク——も考慮する価値がある。それは通常、1年分の監視費用をはるかに上回る。
SOCマネージドサービスの料金体系はどうなっていますか?
SOCのカバレッジは、店舗数、エンドポイント数、監視対象システムなど、小売業の実際の環境に基づいて見積もられる。一律の公開料金で販売されるものではない。3店舗の事業と15店舗のチェーンでは、必要なカバレッジが大きく異なるからだ。これはBrocentのマネージドITサポートプランに付随するアドオンとして設定されており、具体的な料金は一般的なリストから推測するのではなく、料金に関する相談の中で、実際の環境に対して確定される。
深夜2時に本物のインシデントが発生したらどうなりますか?
相関されたアラートは、その場でシフトに入っているアナリストによってトリアージされ、翌営業日までキューに滞留することはない。本物のインシデントと確認されれば、対応は即座に始まる——影響を受けたデバイスの隔離や不正な接続の遮断など、必要な部分を封じ込め、その時点で分かっている情報を小売業自身のチームに通知する。これにより、誰かがたまたま受信箱を開いて異常に気づいた後ではなく、翌営業日が始まる前に、該当する店舗を安全な状態へ戻すことができる。
この話が本当に位置づけられる場所——プランの外ではなく、内側に
この判断の正直なバージョンは、「SOC製品を買う」ことではない。この運営責任者が実際に投げかけた問い——誰が常に見ていて、重要な瞬間に実際に行動するのか——への答えは、山積みのツールにもう一つ単体製品を買い足すことではなく、継続的なマネージドITプランの内側に見出されるべきものだ。BrocentのマネージドITサポートプランは、まさにこの原則を軸に設計されている。24時間365日のNOC監視はどのプランにも標準で含まれ、その上にセキュリティ専門・アナリスト主導のレイヤーを重ねたい小売業向けに、SOCマネージドサービスがアドオンとして位置づけられる——単発の製品として販売されるのではなく、実際の環境に対して料金と範囲が決まる形で。
もし自社のセキュリティレビューでも同じ問いが浮かんだなら——夜間、実際に誰がシステムを見ているのか、深夜2時に本物の何かがフラグ立てされたらどうなるのか——現実的な次の一歩は、単独で下す購買判断ではなく、対話から始めることだ。この段階にいるほとんどの小売業はゼロからのスタートではない。すでにファイアウォール、アンチウイルス、メールセキュリティを持っており、必要なのはそのどれかを置き換えることではなく、既存の基盤の上に継続的で相関された監視を重ね、それを一回限りのツール購入ではなく継続的なプランに組み込むことだ。
まずはマネージドITサポートのプランを確認し、店舗数に応じたSOCアドオンの料金を問い合わせるか、Brocentのチームに直接、具体的な状況を伝えて、夜間のこのギャップを埋めることが実際にどのような意味を持つのか、明確な答えを得てほしい。
共有:
今すぐ行動を
インサイトをビジネスのITロードマップへ。
APACのITエキスパートと15分間の無料相談をご予約ください。現在の環境を確認し、24時間以内にカスタマイズされたITロードマップを提供します。
無料チェックリスト
中国大陸へのIT展開前に確認すべき10の重要事項
PIPL準拠、ネットワーク分割、バイリンガルヘルプデスクの設定など、中国での初日に必要なすべてのIT準備。
チェックリストを申請 →📬 アジアIT月報
中国コンプライアンス情報、サイバーセキュリティ警報、APACチーム向けITのヒントを毎月お届けします。
スパムなし。いつでも配信停止できます。