インサイダーの脅威 AISecOps エージェントについて

インサイダースレットAISecOpsエージェントはNetskope AISecOpsのポートフォリオの一部です。 DLP AISecOps Agentが組織から流出するデータを監視するのに対し、Insider Threat Agentはユーザーの行動やリスクを監視します。
エージェントは毎日スケジュールに従って実行され、リスクレベルに基づいてユーザーを自動的にランク付けし、最もリスクの高いユーザーの調査をキューに入れ、リスク判定、行動の異常、データ損失の露出、マルウェアの兆候、アクティビティのタイムライン、推奨アクションを含むユーザーごとのレポートを生成します。結果は単一のページに表示されるため、複数のダッシュボード間でデータを関連付ける必要がなくなります。
仕組み
Insider Threat AISecOps Agent は、毎日スケジュールされたジョブとして実行されます。各実行には3つのフェーズがあります:
1. Select the riskiest users エージェントは、テナント内のすべてのユーザーをユーザー信頼度指数 (UCI)(Netskopeのユーザーごとのリスクスコア。スコアが低いほどリスクが高いことを意味します)に基づいてランク付けします。デフォルトでは、上位20名のユーザーが自動的にウォッチリストに追加され、調査対象としてフラグが立てられます。この数値は1から1,000の間で設定可能です。この日次選択は累積されません。次回の実行時に、以前に自動選択されたユーザーの一部またはすべてが置き換えられる可能性があります。
自動選択されたユーザーに加えて、設定済みの監視リストグループ(役員や財務担当者など)のメンバー、および手動で追加されたユーザーも、毎日調査対象としてキューに追加されます。
2. Investigate each user ウォッチリストの各ユーザーについて、エージェントは最近のアクティビティの全体像(行動の異常、DLPインシデント、マルウェアおよび悪意のあるサイトのアラート、アプリケーションとネットワークのアクティビティ、およびユーザーの過去30日間のUCI履歴)を収集します。次に、ルールベースの計算機がベースラインのリスクレベルを決定します。AIがこれをレビューし、(勝手に下げることはありませんが)引き上げる可能性があり、その後に人間が読める最終的な調査レポートを作成します。
3. Summarize tenant-wide patterns すべてのユーザーごとの調査が終了すると、エージェントはウォッチリスト全体で4枚の要約カードを計算し、組織全体で最大のリスクを大まかに把握できます。
前提条件
- テナントでInsider Threat AISecOpsエージェントが有効になっている必要があります(Insider Threat製品の資格に関連付けられています)。
- オプション:EDR統合(CrowdStrike Falcon、SentinelOne Singularity、またはMicrosoft Defender for Endpoint)により、調査におけるエンドポイントの情報をさらに充実させることができます。セットアップ手順については、AISecOps Integrations を参照してください。
内部関係者による脅威 AISecOps エージェントへのアクセス
Netskope管理コンソールにログインし、 AISecOps > Views > Insider Threatに移動します。
Insider Threat AISecOps Agentページについて
Summary
ページの上部には、ページタイトル、ステータスバッジ(例:「完了」)、最新の実行日、およびその実行で分析されたユーザー数が表示されます。ヘッダーの下にある Summary セクションには、テナントの全体的なリスク態勢に関するエージェントのプレーンテキスト評価が表示されます。
カードについて

サマリーの下にある4つのカードは、ウォッチリスト全体で最も重要なパターンを強調表示します:
| Card | What it shows |
|---|---|
| Malicious Site Visits | 既知のフィッシングサイト、エクスプロイトサイト、またはコマンド&コントロールサイトを訪問したユーザー |
| Critical Risk Users | 最終的なリスクレベルが「Critical」に達したユーザー(UCIが低い順にランク付け) |
| Active Malware | マルウェア、ランサムウェア、トロイの木馬、またはウイルスの兆候があるユーザー |
| UCI Score Drop | UCIが100ポイント以上低下したユーザー(著しい悪化) |
カードはリスクレベル順に並べ替えられます(重大が最初)。カードをクリックすると、ウォッチリストテーブルが影響を受けたユーザーのみにフィルタリングされます。もう一度クリックすると、フィルタが解除されます。複数のカードをクリックするとORフィルターが適用され、選択したカードのいずれかに一致するユーザーが表示されます。
ユーザーウォッチリストテーブル
User watchlist テーブルには、現在監視されているすべてのユーザーと、そのリスクステータスの概要が一覧表示されます。
| Column | Description |
|---|---|
| User | ユーザーの電子メールアドレス(検索可能) |
| Status / Risk | リスクステータス(重大 / 高 / 中 / 低)、AIが判定に達したときの判定ステータス(正当 / 未確定)、または調査が実行中の場合の調査ステータス(キュー済み / 進行中) |
| Watch Reason | ユーザーの追加方法:手動、自動リスク評価、またはウォッチリストのグループ名 |
| UCI | ユーザーの現在のUCIスコア |
| Risk Indicators | インジケータータイプの分類:アラート、アノマリ、ランサムウェア、トロイの木馬、ウイルス、および悪意のあるサイト |
| Case | リンクされたケースへのリンク、またはケースが存在する場合はそのステータス |
| Action | ユーザーを削除するか、小さなアクションメニュにアクセスします |
行はデフォルトでリスクレベル順に並べ替えられます(Criticalが先頭)。調査がまだ完了していないユーザーは下部に表示されます。任意の行をクリックすると、ユーザー詳細パネルが開きます。
注:ユーザーの削除は永続的なものではありません。ユーザーが引き続き自動選択の基準を満たしているか、監視対象のウォッチリストグループに属している場合、次回の実行時に再度追加される可能性があります。
Toolbar options
- Search — メールアドレスまたはリスクノートで表を絞り込みます。
- Risk level filter — 「重大」、「高」、「中」、「低」、「正当」、「未確定」でフィルタリングします(各オプションに件数が表示されます)。
- Watch reason filter — 「手動」、「自動リスク評価」、または個別のグループ名でフィルタリングします。
- Add users 個々のユーザー、ユーザーリスト、またはCSVファイルをウォッチリストに追加します。
- Settings (gear icon) — 自動日次監視用のウォッチリストグループを構成します。
チェックボックスを使用して1つ以上の行を選択すると、ツールバーがバルクアクションバーに切り替わり、選択したユーザーに対して Create cases または Remove を実行できます。
ユーザー詳細パネル
ユーザーをクリックすると、ウォッチリストの横に詳細パネルが開きます。パネルには、ユーザーの表示名、リスクまたは判決状況、メールアドレス、分析期間のヘッダーが表示され、その後に調査全体が表示されます。
Note: ユーザー詳細パネルのコンテンツは動的に生成されます。表示されるセクションや調査結果は、調査対象のユーザーに関して利用可能なデータによって異なる場合があります。
サマリーとリスクヒーロー
主要なレポート。短い判定の段落と、それに続く3~5つの箇条書きの調査結果で構成されます(例:「営業時間外に個人のGmailへ42件のアップロード」)。Mitigating Factors が横に表示され、ユーザーの行動に対する、最悪のケースではない代替の説明を提供します。
Create or Link Case
ユーザーを完全な AISecOps ケースに昇格させるためのボタン。調査が完了するまで無効になっています。以下の折りたたみ可能なリストには、日付、ステータス、担当者など、このユーザーに対して以前に作成されたケースが表示されます。ケースへの昇格については以下を参照してください。
リスク指標タイル
5つのタイルが主要な指標を一目でまとめています: UCI Score (傾向矢印付き)、 Anomalies (機械学習モデルで検出されるパーセンテージ付き)、 DLP、 Malware、 Malicious Sites。UCIスコア、異常値、またはDLPのタイルをクリックすると、パネル内の対応する詳細セクションにスクロールします。
活動タイムライン
調査期間中の注目すべき出来事。特に重要な出来事については、詳細を記載する。
UCI スコアのトレンドチャート
ユーザーのUCI履歴の推移。700(良好)と500(警告)の基準線に加え、傾向に関する短い分析が記載されています。
アノマリの内訳
深刻度分布、マシンラーニングで検出されたパーセンテージ、トレンドバッジ(エスカレート/安定/減少)、そして崩壊可能な異常タイプのグループが含まれます。
DLPインシデント
重大度別のインシデント数、アプリケーション別の内訳、および最新のインシデント。
推奨アクション
各アクションには、緊急度タグ(例:Immediate / Within 24 hours / This week / Monitor)と1行の根拠が含まれます。
リスクレベルと判決を理解する
調査対象の各ユーザーには、ウォッチリストおよび詳細パネルで以下のいずれかのラベルが割り当てられます:
Risk levels — AIがアクティブな懸念事項があると判断した場合に割り当てられます:
| Level | Meaning |
|---|---|
| Critical | 早急な対応が必要です。通常、UCIの深刻な低下、アクティブなマルウェア、重大なDLPインシデント、および異常な動作の組み合わせを伴います。 |
| High | 重大なリスク指標が存在するため、早急に調査を行う必要があります。 |
| Medium | 一部のリスク指標が検出されました。注意深く監視してください。 |
| Low | 指標は最小限です。直ちに行動を起こす必要はありません。 |
Verdicts — AIが最終的な結論に達したときに割り当てられます:
| Verdict | Meaning |
|---|---|
| Legitimate | AIは、その活動は通常のビジネス行動によって十分に説明できると判断した。 |
| Inconclusive | 明確なリスク判定を下すためのデータが不足しています。 |
Note: ユーザーが「正当」または「結論が出ない」という判定を受けた場合、表とパネル内のリスクレベルの色の代わりに、これらのラベルが表示されます。
ウォッチリストへのユーザーの追加
ツールバーのAdd usersをクリックして、「ユーザーの追加」ダイアログを開きます。ユーザーを追加する方法は3つあります。
- Search by name or email — ライブディレクトリ検索。結果から選択します。
- Paste a comma-separated list of emails 複数の住所を一度に入力できます。
- Upload a CSV — ファイルからユーザーを一括追加する。
すでにウォッチリストに登録されているユーザーには「ADDED」バッジが表示され、再登録はできません。ダイアログには選択されたユーザーの現在の数が表示されます。Add (N) をクリックして確定します。
ウォッチリストグループの構成
特定のグループの全メンバーを毎日自動的に監視するには、ツールバーの gear icon をクリックして「ウォッチリスト設定」ダイアログを開きます。
Auto Add — User Groups の下で、1つ以上のユーザーグループ(例:経営陣、財務、または業務委託者)を選択します。これらのグループのメンバーは、毎日の実行時に展開され、ウォッチリストに追加されます。各グループに対して、次の操作を実行できます:
- グループが監視されている理由を説明するコメントを任意で追加してください。
- 構成から削除することなく、グループのオン/オフを切り替えます。
- グループを完全に削除します。
Tip: ウォッチリストグループのメンバーおよび手動で追加されたユーザーは、実行ごとの自動選択制限(デフォルト:20ユーザー)の対象外です。彼らは常に捜査対象となる。
ケースへの昇格
ユーザーの調査を確認した後、詳細パネルの Create or Link Case でワンクリックでAISecOpsの全ケースにエスカレーションでき、複数の行が選択されている場合は一括アクションバーで Create cases できます。
昇格されたケースには “Insider Threat: <user>” というタイトルが付けられ、DLPケースとまったく同じように動作します。これは標準のAISecOpsケースリストに表示され、割り当て、コメント、ステータスの変更、監査証跡、ITSMチケット発行、および通知をサポートします。1人のユーザーが時間の経過とともに複数のリンクされたケースを蓄積する可能性があります。それらはすべて、詳細パネルの折りたたみ可能な「以前のケース」リストの下に表示されます。
ケースの扱いに関する詳細は「 ケース作成」をご覧ください。
一般的なユースケース
Daily triage of your riskiest users 毎朝「インサイダーの脅威」ページを開くと、リスクレベル、UCIスコア、指標に基づいて事前にランク付けされたウォッチリストが表示されます(設定は不要です)。エージェントは、上位のユーザーを自動的に選択して調査します。
Understanding why a user is flagged ユーザーをクリックすると詳細パネルが開きます。このパネルでは、リスク判定が平易な言葉で説明され、UCIの傾向が表示され、異常の種類が分類され、推奨される次のステップが一覧表示されます。
Monitoring departing employees or high-risk groups 退職する従業員を手動で追加するか、グループ(例えば、業績改善計画(PIP)対象者や契約最終週の契約社員など)を一度設定すれば、エージェントが毎日自動的にすべてのメンバーを調査します。
Detecting compromised accounts エージェントはマルウェアの指標、行動異常、営業時間外の活動を相関させます。影響を受けたユーザーは、Active MalwareとCritical Risk Usersの検索カードの下に表示されます。
Bulk investigation requests 特定のユーザーグループを疑っていますか?電子メールリストやCSVアップロードで追加;次のデイリーランでは、それぞれの調査が自動的に完成します。

