AIトリアージとは何でしょうか?それは、セキュリティ検出結果にAIによる分析を適用することです。これにより、単なるアラートのリストではなく、各検出結果が真陽性(実際の問題)なのか偽陽性(実際には悪用できない、または不適切なデータに基づく)なのかをチームが判断できるようになります。これは単なるスキャナーではありません。スキャナーの出力の上に構築され、開発者が実際に注意を払うべき検出結果を決定するレイヤーです。
AIトリアージとは何か(そしてAIトリアージの意味が実際にどのようなものか)を理解することは重要です。なぜなら、従来の方法である、人間がすべてのスキャナーからすべての検出結果を手動で読み取る方法は、拡張性に欠けるからです。セキュリティチームが実行している SAST, SCA秘密の検出、 IaCと DAST を並行して実行すると、どのチームも一つずつ確認できる数よりもはるかに多くの検出結果が生成され、その大部分は対応を必要としない誤検出です。この用語集では、AI トリアージとは何か、さまざまな検出結果タイプでどのように機能するか、そしてなぜそれがリスク軽減に重要なのかを説明します。 警戒疲労。
AIトリアージの意味:簡単な定義 #
AIトリアージとは、正式には、セキュリティ上の問題に対してAIを活用した評価を行い、その問題が本当に深刻なものかどうかを判定することを意味します。 真陽性か偽陽性か.
この用語は、医療やインシデント対応の文脈における「トリアージ」(時間よりも作業量が多い場合に、何に最初に注意を払うかを決定すること)という古い概念を、セキュリティアラートの過負荷という特定の問題に拡張したものです。従来のスキャナは単に「このパターンは既知の危険なパターンと一致します。 AIトリアージは、周囲の状況、コード、構成、リクエスト/レスポンスの証拠などを考慮して推論を行い、人間によるレビュー担当者が手動で到達しなければならない結論を導き出します。
AIトリアージの実際的な意味はこうです。発見された事象は、単なる漠然とした区別のない警告ではなく、開発者のキューに到達する前に、確認済みまたは却下済みの項目へと変換されます。
実際に生み出されるもの #
トリアージされたすべての所見には判定が下されるAIが、問題が実際の脆弱性であると確信しているか(真陽性)、そうではないと確信しているか(偽陽性、例えばデータがサニタイズされているか、コードパスに到達できないため)、または確信を持って結論を出すことができないか(要確認)を示します。「要確認」という判定は意図的な結果であり、失敗ではありません。AIトリアージは、証拠が曖昧な場合に推測するのではなく、「確信が持てない」と言うように設計されています。
AIトリアージがすべての所見タイプで同じではない理由 #
AIトリアージについて理解しておくべき重要な点の1つは、あらゆる種類のセキュリティ検出に一律に適用されるわけではないということです。なぜなら、誤検知の様相は、トリアージの対象によって異なるからです。
- コードと構成の調査結果については(SAST, IaC(秘密)。 AIトリアージは、周囲のコードコンテキストを直接的に分析して、フラグが立てられたパターンが実際に悪用可能かどうかを判断し、その推論を判定結果とともに平易なテキストで説明します。
- オープンソースの依存関係の検出結果については(SCA). ここでは判定の仕組みが異なります。依存関係にある既知のCVEは適用されるか適用されないかのどちらかであるため、誤検出は従来のAIトリアージ判定ではなく、到達可能性分析によって処理されます。
- 動的試験結果(DAST)について。 AIトリアージは、ソースコードではなく、実行時の証拠、つまり実際の要求と応答に基づいて推論を行い、動的スキャン特有の誤検知パターンを特に検出します。例えば、Webアプリケーションファイアウォールが攻撃を静かにブロックし、スキャナーがそのブロックページを実際の脆弱性と誤認したり、ペイロードが応答に反映されているにもかかわらず、実際には悪用可能ではなく無効化されているといったケースです。
- マルウェアスキャン結果について。 こちらはまた別の仕組みで動作します。AIトリアージは、個々の検出結果に対して判断を下すのではなく、マルウェアスキャナーが生成する証拠の信頼性を評価し、それをプロジェクト全体のリスクスコアに反映させます。そのため、信頼性の高いシグナルが少数ある場合と、同じ数の信頼性の低い曖昧なシグナルがある場合では、スコアが異なります。
優先順位付けワークフローにおける位置づけ #
AIトリアージは、意図的に一度に1つの発見事項を読むことを想定したものではなく、チームが既にセキュリティ関連の成果物をレビューしている箇所に組み込むように設計されています。
- 個々の所見に基づいて個別に。 開発者やセキュリティエンジニアは、個々の問題を提起することで、その判定と理由を確認でき、特定の自動呼び出しを信頼するかどうかを判断する際に役立ちます。
- まとめて、多数の調査結果を一度に。 問題を一つずつトリアージするのではなく、未解決の調査結果をまとめてトリアージにかけることができます。これは、ほとんどのチームが実際にバックログを解消する現実的な方法であり、項目を一つずつ確認していく方法とは異なります。
- 自動化されたプロセスの一環として pipeline. トリアージはスキャンが完了した瞬間に自動的に実行されるため、誰かが結果を確認する頃には、ノイズと注目すべき情報がすでに分離されている。つまり、トリアージを誰かが実行することを覚えておく必要のある、別の手動の手順ではなくなる。
- より広範な優先順位付けファネル内の段階として。 AIトリアージの判定は単独で存在するのではなく、より大きな優先順位付けプロセスにおけるフィルタリング段階として機能するため、確認された誤検出は早期に排除され、真の発見のみがさらなるランキングのために残される。
AIによるトリアージが重要な理由 #
AIトリアージが解決しようとしている根本的な問題は、検出能力の不足ではなく、区別のないアラートの過剰供給です。最新のアプリケーションセキュリティプログラムは複数のスキャナーを並行して実行し、それぞれが独自のロジック、独自の信頼度、そして何が真実であるかについての共通認識なしに検出結果を生成しています。トリアージ層がなければ、これらの検出結果はすべて、実際に悪用されている重大な脆弱性であろうと、誰も実行していないコードのパターンマッチングによる誤検出であろうと、等しく重要視されてしまいます。
こうした区別のない情報量の多さが、アラート疲労、つまり、情報が一定量を超えると注意深く読むのをやめてしまうという、よく知られた現象を引き起こします。アラート疲労は単なる効率性の問題ではなく、セキュリティ上の問題でもあります。なぜなら、本当に重要な発見が、重要でない何千もの情報の中に埋もれて見落とされる可能性が統計的に高くなるからです。
AIトリアージは、本来であれば人間のレビュー担当者がすべての発見に対して行わなければならない最初の推論プロセスをAIが行うことで、そのギャップに直接的に対処します。また、証拠が裏付けていない場合に二者択一の判断を強制するのではなく、AI自身が持つ不確実性を明確に示します。
あなたの安全を確保する Pipeline XygeniのAIトリアージ #
XygeniのAIトリアージは、アドオンレポートとしてではなく、プラットフォームの優先順位付けワークフローに直接組み込まれています。コアとなる真陽性/偽陽性判定に加えて、 ザイゲニ AIトリアージに2つの追加出力機能を追加する。 修復の緊急性 (確認された問題にどれだけ早く対応する必要があるか、即時対応からバックログまで) 修復の複雑さ (修正にどれくらいの労力がかかるか、例えば些細な1行の変更から、広範囲にわたる大規模な再作業まで)を考慮に入れる。これらを総合すると、チームは実際の発見事項をより明確に把握できるだけでなく、優先順位付けの順序もすぐに確認できる。
この包括的な評価、判決、緊急性、および複雑さは、 SAST, IaC秘密、 SCA、および DAST の結果、各結果タイプに合わせた特定のトリアージ ロジック、到達可能性を考慮した偽陽性検出 SCADAST の要求/応答証拠分析、およびコードコンテキスト推論 SAST, IaCそして、秘密。
トリアージされたすべての結果には、判定、緊急度、および複雑さがタグ付けされるため、チームは重要な結果のみをフィルタリングしてビューを構築できます。また、AI の推論は、ブラックボックス スコアの背後に隠されるのではなく、各判定の横に表示されます。トリアージは、結果ごとに、バックログ全体に対して一括で、CLI からオンデマンドで、またはスキャンが完了した瞬間に自動的に実行でき、その出力は Xygeni に直接フィードされます。 SAST また、DASTの優先順位付けファネルにより、開発者が目にする前に、確認済みの誤検出がフィルタリングされます。
特にマルウェアスキャンに関しては、AI Triageは異なる方法で動作します。スキャンによって生成された証拠の信頼性を評価し、それをプロジェクト全体の悪意度スコアに組み込むことで、少数の強力なシグナルが、多数の弱いシグナルに対して適切に重み付けされます。

FAQ #
AIトリアージとは、AIを用いてセキュリティ上の検出結果を評価し、それが真の陽性か偽陽性かを判定する手法であり、スキャナーの生の出力結果を一つずつ手動で確認する従来の方法に取って代わるものです。
いいえ。AIトリアージは、スキャナー(SAST, SCA秘密、 IaCDAST は既に発見されている脆弱性を自ら発見するのではなく、スキャナーが既に生成した検出結果に基づいて推論を行い、どれが本物かを判断します。
これは、入手可能な証拠が自動的な結論を確信を持って導き出すには不十分であったことを意味し、システムが推測するのではなく、人間が確認するようフラグが立てられています。これは、曖昧な結果に対して誤った確信を持つことを避けるための意図的な設計上の選択です。
はい、 SAST, IaC秘密、 SCAまた、DASTの所見に基づいて、スキャンが完了した瞬間にトリアージが自動的に実行されるように設定できるため、結果を確認する時点で既に判定が確定しており、別途手動で行う必要がありません。
真陽性か偽陽性かを判別することが、AIトリアージの中核です。修復の緊急度や複雑さといった優先順位付けのシグナルは、Xygeniがその中核的な判定に加えて提供する追加レイヤーです。
