MNXは、ネットワーク全体のトラフィックをAIで分析し、個々のイベントをひとつの攻撃コンテキストとして結びつけるAI-Native NDRです。セキュリティチームは、脅威をより速く検知・調査し、対応方針を判断できます。
セキュリティチームに必要なのは、より多くのアラートではなく、より良いコンテキストです。
近年の攻撃者は正常なアカウント活動を装い、暗号化トラフィックの裏に隠れて侵入した後、内部ネットワークを静かに移動します。セキュリティチームは、無数のイベントの中から実際の脅威を見分け、迅速に対応する必要があります。
暗号化トラフィックの裏に隠れます。
暗号化トラフィックが常態化する中、従来のペイロード・ログ中心の分析だけではネットワークの挙動を十分に把握することが難しくなっています。
侵入後は内部ネットワークを静かに移動します。
攻撃者は内部に侵入した後、既存のセキュリティ機器では見えていない内部ネットワークトラフィックを利用して資産間を移動します。
まだシグネチャのない攻撃が登場します。
ゼロデイや新規の脅威、Low & Slow型の攻撃は、従来のシグネチャベースの検知だけでは捉えきれません。
無数のアラートの中に、重要な攻撃が埋もれます。
セキュリティチームは押し寄せるイベントをすべて調査するのではなく、実際にリスクの高い攻撃から優先的に対応する必要があります。
MNXはトラフィックを見るだけでは終わりません。
DNSリクエストやTLSセッション、ファイル転送を1件ずつ見ても、攻撃の全体像はわかりません。MNXはトラフィック、セッション、資産、ファイル、脅威インテリジェンスを結びつけ、個々のイベントを行動ベースの攻撃コンテキストとして再構成します。
トラフィックの収集と正規化
ネットワークトラフィックを収集し正規化します。
セッション再構成と資産マッピング
セッションを再構成し、資産間の関係をマッピングします。
行動パターン分析
行動パターンと異常兆候を分析し、攻撃意図を把握します。
調査・対応支援
調査と対応のためのコンテキストとインサイトを提供します。
検知されたイベントは、 ひとつの攻撃ストーリーへとつながります。
MNXのAIは単に多くのイベントを提供するだけではありません。意味のあるネットワークイベントを選別し、関連するふるまいを結びつけます。そのうえでリスクの高さに応じて優先順位をつけ、アナリストが理解できるよう、ひとつの攻撃コンテキストとして説明します。
脅威である可能性が高いイベントの選別
正常なイベントと、脅威である可能性が高いイベントを区別します。
関連するふるまいをひとつの攻撃コンテキストへ
複数のセッション、資産、ファイル、脅威情報をひとつの攻撃コンテキストとして連結します。
リスクの高い攻撃から
検知された攻撃のリスクの高さに応じて、優先して調査すべき対象を選びます。
なぜ危険なのか、その根拠まで
検知の理由と根拠を示し、アナリストが攻撃フローを理解できるよう支援します。
既知の攻撃から、 まだ知られていない脅威まで。
MNXは教師あり学習ベースの検知と教師なし学習ベースの行動分析をあわせて適用します。既知の攻撃は学習済みの脅威パターンと多層の検知レイヤーで識別し、未知の脅威は、お客様のネットワークの正常なベースラインとふるまいの変化を分析して、異常の兆候を検知します。
既知の攻撃パターンの検知
C2通信、データ窃取、Exploit、マルウェア、DB偵察といった既知の攻撃パターンを識別します。教師あり学習ベースの検知に加え、Signature、Threat Intelligence、AV+AIによるファイル検知、YARA、Blacklistなど、複数の検知レイヤーを重ねています。
教師なし学習ベースの行動分析
ベースラインからの逸脱、新規・低頻度の通信、Low & Slow、異常な内部ネットワーク移動などは、お客様のネットワークの実際のトラフィックを学習して確立したベースラインとの乖離から検知します。
見えなかったネットワークを、 分析可能なデータへ。
MNXはネットワークトラフィック、セッション、資産、ファイルを識別・構造化し、セキュリティチームが内部の行動と脅威の流れを追跡できるよう可視性を提供します。
ネットワーク全体のトラフィック可視化
インターネットと内部ネットワークを行き来するトラフィックをOut-of-Band方式で収集・分析します。
プロトコル・アプリケーション識別
500以上のプロトコルと2,500以上のアプリケーションを識別し、L7レベルのネットワーク可視性を提供します。
暗号化トラフィックの行動分析
TLSなどの暗号化トラフィックでもメタデータと通信特性を活用してアプリケーションとふるまいのパターンを分析します。
セッションの詳細分析
セッションを再構成し、資産間の関係と異常な通信フローを分析します。
内部資産の識別
IP、MAC、OS、Browserなどの資産情報を識別し、脅威が発生した資産を追跡できるよう支援します。
過去インシデントの追跡と証跡の確保
検索可能なメタデータと生データの履歴を活用して、任意の条件で過去の通信を素早く追跡し、侵害の原因調査に必要な証跡を確保できます。
検知だけで終わらず、調査と対応まで続きます。
自動化された対応プロセス
検知シナリオに応じてPlaybookベースの対応プロセスを実行します。
既存のSOC運用体制との連携
Syslogなどで既存のSOC運用体制と連携します。
遮断ポリシーとの連携
IPやドメインの遮断ポリシーへの反映を連携できます。
アラート通知
Emailやメッセンジャーなどでアラートを通知します。
外部システム連携
外部システムと連携できるようAPIベースの接続をサポートします。
アナリストは自然言語で問い、 MNXは攻撃コンテキストで答えます。
サンズラボ独自開発のLLMを活用して検知された脅威を調査し、アナリストの判断を支援します。実際の導入方式とLLMの適用範囲は、お客様の環境と運用ポリシーに応じて決定します。
自然言語クエリ
自然言語で質問しながら検知された脅威を調査できます。
リスク要約
検知された脅威のリスクの高さと要点を要約して提供します。
MITRE ATT&CK Mapping
検知された攻撃をMITRE ATT&CKフレームワークにマッピングして表示します。
推奨される対応の提示
分析結果をもとに、推奨される対応を提示します。
既存のネットワークを変えずに、 必要な範囲から始めます。
Passive Deployment
SPAN/TAPベースのOut-of-Band構造でトラフィックをミラーリングし、運用ネットワークへの影響を最小化します。
多様なネットワーク環境をサポート
オンプレミス、閉域網、マルチサイト、IT/OT環境はもちろん、クラウドインフラ・Hybrid Network環境のトラフィックモニタリングと中央分析もサポートします。
ネットワーク規模に合わせた拡張
500 Mbpsから1 Gbps、5 Gbps、10 Gbpsまで、ネットワーク規模に合わせて構成できます。
既存のセキュリティ体制と連携
SIEM、SOAR、EDR、Firewall、WAFなどと連携し、REST API、Syslog、Email、Webhook/メッセンジャーなど多様な方式で接続します。
運用環境は違っても、 セキュリティチームの課題は同じです。
公共機関、製造・OT、メディア・放送、教育・医療、クラウドなど、環境ごとにインフラは異なりますが、セキュリティチームが必要とするものは同じです。内部トラフィックを可視化し、散らばった行動をひとつの攻撃コンテキストとして連結し、リスクの高い脅威から優先的に把握することです。

オンプレミス・閉域網環境の内部可視性
オンプレミス・閉域網環境の内部可視性と根拠に基づく分析を提供し、セキュリティ運用とコンプライアンス対応を支援します。

運用に影響しないパッシブモニタリング
SPAN/TAPベースのパッシブモニタリングにより、運用に影響を与えずに、IT/OT環境の異常な通信や内部のふるまいを検知します。

大容量トラフィック環境でも異常をすばやく把握
大容量トラフィック環境でも異常通信と隠れたセキュリティリスクを迅速に把握できるよう支援します。

複合ネットワークの資産・行動分析
個人端末や管理外端末が混在する複合ネットワークの資産と行動パターンを分析します。

Hybrid・Multi-Siteの中央モニタリング
ハイブリッド・マルチサイト環境全体を一元的にモニタリングし、AIを活用した脅威調査を支援します。
実環境で検証されたNDR。
公共機関から製造・教育・医療・クラウドまで、さまざまな実環境のネットワークに導入されています。20年以上蓄積してきた攻撃対応技術と脅威データが、MNXのAI分析基盤へとつながっています。
パケットの詳細分析とAPT対応
SIMBA-HVベースのパケット詳細分析でC&C通信を検知し、APT攻撃に対応してきた技術力です。
脅威インテリジェンスの蓄積
malwares.com、CTXなどを通じてIoC・キャンペーン・脅威データを継続的に収集・蓄積します。
AI-Native NDRへ進化
AI検知、行動分析、Attack Narrative、LLMベースの調査を統合したMNXへとつながります。
MNXについて よくある質問。
Firewall・IPS・EDR・SIEMをすでに使用しているのに、なぜNDRが必要なのですか?
既存のセキュリティ機器は、アクセス制御、シグネチャ、Endpoint、Log/Eventなど、それぞれの領域で重要な役割を果たします。MNXはこれらの機器では見えていないネットワークトラフィックと内部資産間の行動を分析し、複数のイベントを攻撃コンテキストとして連結することで、ネットワーク視点の可視性を補完します。
暗号化トラフィックも分析できますか?
MNXは暗号化されたトラフィックでも通信Metadataとセッション・Application特性を分析し、ネットワーク行動の可視性を提供します。復号の可否と適用方式はお客様のネットワーク環境によって異なる場合があります。
未知の攻撃はどのように検知しますか?
MNXは教師あり学習ベースの検知とあわせて、顧客ネットワークの正常なトラフィックパターンを学習する教師なし学習ベースの分析を適用します。ベースラインから外れた統計的・時系列的な変化や、新規・低頻度通信などの異常行動を分析し、未知の脅威を検知します。
既存のSOCセキュリティソリューションと連携できますか?
SIEM、SOAR、EDR、Firewall、WAFなど既存のセキュリティソリューションと連携でき、REST APIやSyslogなどの方式で既存の運用体制と連携できます。
閉域網でも使用できますか?
MNXはオンプレミスおよび閉域網環境への適用をサポートします。実際の導入方式とLLM・外部脅威インテリジェンスの利用範囲は、お客様の環境と運用ポリシーに応じて決定します。
どの規模のネットワークまでサポートしますか?
MNXは500 Mbps、1 Gbps、5 Gbps、10 Gbpsなど、ネットワーク規模に合わせたラインナップで構成できます。マルチサイト環境では、収集センサーと中央分析・管理の構成を活用できます。
より多くのアラートではなく、 攻撃の全体コンテキストを確認してください。
MNXでネットワーク全体の挙動を可視化し、優先的に調査すべき脅威と攻撃の流れをより速く把握してみてください。