退職する従業員が撮るスクリーンショットの多くは、休暇の写真、レシピ、衣装を着た猫など、ほとんど問題のないものです。とはいえ、個人を特定できる情報や、製品ロードマップ全体を簡単に撮影できてしまう可能性もあります。
BoxのSecurity Incident Response Team(SIRT)が、退職時のスクリーンショット確認を優先しているのは、まさにこのためです。しかし、手作業での仕分けに加え、ITチケットシステムのボトルネックが、運用上の大きな負担を生み出していました。Box AIを活用することで、チームはこの課題を前進させる方法を見つけました。
主なポイント
- Box AIによりセキュリティ調査が30分から数秒に短縮され、アナリストは反復的なトリアージではなく、実際の脅威に集中できるようになりました
- SIRTは現在、アラートレビューの20%を自動化し、チケット総量の50〜60%に対応しています
- Box AIは、フィッシングメールのヘッダー、スクリーンショット、メール本文を確認し、なりすましや不審なリンクを分析したうえで、その結果をアナリストに提供します
- チームは取り戻した時間を、インシデントが発生する前に阻止する、よりプロアクティブなアプローチの推進に活用しています
押し寄せるアラート
100%。これが、誤検知のフィッシングチケットから、盗まれた知的財産と誤認された退職ユーザーのアラートまで、あらゆるケースをカバーするためにチームが必要としていた人手によるレビュー率です。1日に数百件のアラートに対応するチームにとって、その時間は積み重なっていきます。
フィッシングだけで、チケットのおよそ40%を占めていました。チーム自身の説明によれば、件数ベースで最大のチケット種別でした。
![]()
フィッシングだけで、チームのチケットのおよそ40%を占めていました... 現在では、人手によるレビューの割合は3分の1近く減少しています。
現在では、人手によるレビューの割合は3分の1近く減少しています。かなりの割合のチケットが、アナリストの午前中の時間を奪うことなく、トリアージ、調査され、必要に応じてクローズされるようになりました。Boxのセキュリティインシデントレスポンスアナリストであるアンドリュー・キム(Andrew Kim)は、これまでアナリストが手作業で記述していた調査メモについて、チケット1件あたり約30分が節約されていると見積もっています。
「私たちの分析では、機密データの種類を参照し、ケースをクローズすることも、エスカレーションが必要なものにフラグを立てることもできます」と、アンドリューは述べています。
数分が数秒になった仕組み
報告されたフィッシングメールに対するSIRTの調査プロセスは、メールヘッダー、本文のHTMLテキスト、添付されたスクリーンショットの分析という3つの並行タスクに分かれます。
自動化以前は、1件の調査レポートに約30分かかっていました。現在、チームはBox AIを使用し、分析を1つずつ順番に行うのではなく、各処理を同時並行で実行しています。これにより、ヘッダーの分析時間は13〜25秒、メール本文は9〜20秒、スクリーンショットは8〜20秒に短縮されました。しかも、プロセス全体が順番ではなく同時に進みます。
反復的なトリアージから取り戻した1分1分を、訓練を受けた人間にしかできない判断へ振り向けることができます。
クラウド環境の監視でも同様です。以前はアラートを調査するために、アナリストが監視コンソールへログインし、インターフェース内を探してコンテキストを収集する必要がありました。関連データを集めるだけで5〜10分かかり、「簡単な」ケースでも分析全体に最大1時間を要していました。
現在では、アナリストがAPI経由で同じデータを直接Boxに取り込むことで、収集時間を数秒まで短縮し、Box AIのプロンプトによって必要な分析を約90秒で実行しています。
Box AIの舞台裏
フィッシング分析のワークフローでは、セキュリティオーケストレーション/自動対応(SOAR)プラットフォームを利用して、メール、ヘッダー、スクリーンショットをケース管理システムに取り込みます。これに加えて、メールセキュリティベンダー独自の自動スコアリングレイヤが、メッセージを低・中・高リスクに分類します。最初のレイヤで低リスクと判定されたメールはそのままにし、それ以外はセキュリティアナリストに回されます。しかし、その前の段階ですでにBox AIが重要な作業を終えています。
たとえばメールヘッダーは、セキュリティに関する深い知識がない人にとって、従来は読解困難なメタデータの壁でした。「経験の浅いアナリストや、メール分析を始めたばかりの人には、これは大量の意味不明な情報に見えます」と、アンドリューは説明します。
Box AIには、セキュリティアナリストとして振る舞い、ヘッダーを確認してなりすましの兆候を分析し、その結果を「不審」または「問題なし」という平易な判定で返すようプロンプトを設定しています。アンドリューは、これは「承認のお墨付きとしてではなく、判断を下すための支援」を目的としたものだと強調しています。
![]()
Box AIは、明確に低リスクなケースを自動的にクローズできますが、機密データのカテゴリに関係するものは、人間のアナリストが自ら確認できるようエスカレーションします。
同じロジックは、スクリーンショットやメール本文にも適用されます。Box AIはブランドの悪用、不審なリンク、操作的な表現をスキャンし、問題が確認された場合にのみ、人間がレビューできる形で結果をまとめます。たとえば、ベンダーによってフィッシングと判定されたケースは、確信度が高い場合でも自動クローズされることはありません。
退職時のスクリーンショットのワークフローも同様です。Box AIは、ペットの写真のように明らかに低リスクなケースを自動的にクローズできますが、機密データのカテゴリに関係するものは、人間のアナリストが自ら確認できるようエスカレーションします。
自動化へ再投資される時間
効果の本質は、アナリストが取り戻した時間を何に使うかにあります。
「その時間を、さらなる自動化に戻しています」と、アンドリューは述べています。節約できた時間を次の自動化の構築に充てることで、効果が積み重なっていくと説明します。
2026年2月頃にこの取り組みを開始して以来、チームは最も件数の多いアラート種別を自動化ワークフローへ移行してきました。これはアラート種別全体の10%強にすぎませんが、チケット総量の50〜60%をカバーするのに十分な規模です。
余力が戻ったことで、チームは注目すべき別の機能も検討できるようになりました。今年前半に構築されたフォレンジックファイル分析ツールです。このツールは、侵害されたデバイスから不審なファイルを自動的に取得し、Boxへアップロードして、Box AIにフォレンジックアーティファクトを分析させることができます。インストールされたもの、システム設定への変更、ユーザーが実行した操作などの重要な情報を報告します。このソリューションにより、何時間もの手作業を削減できる可能性があります。
Security Incident Responseのチームマネージャーであるカイル・チーク(Kyle Cheek)は、攻撃者が環境内をどのように移動するかをマッピングするMITRE ATT&CKフレームワークのようなフレームワークに沿って、より「仮説主導型の脅威ハンティング」へ移行しています。目標は、インシデントが発生する前に介入することです。チームはこの考え方を「left of bang(インシデントが起きる前の段階)」と呼び、インシデントが起きてから対応するのではなく、そもそも発生させないことを目指しています。
総合すると、SIRTの取り組みの効果は明確です。Box AIはチームのフィッシングケースの56%を自動的にクローズするのに役立っており、退職ユーザーのスクリーンショットについて、人手でレビューする割合は現在約30%にとどまっています。
SIRTにとって、フィッシングレポート1件ごとに節約される時間は、1日中アラートを追い続ける状態から、本当に重要な脅威を特定する状態へ移行するための大きな飛躍となっています。
Box AIの詳細をご覧ください。
関連コンテンツ
- 最も安全なAIチームほど、セキュリティインシデントを多く報告する理由
- AIシステムにおける「安全」の意味を捉え直す
- AIエージェントのセキュリティ: AIエージェントの不正行為を防ぐ方法
- AIエージェントのセキュリティ: Box Agentのガードレールでイノベーションを妨げずに制御を実現
このブログは Box, Inc 公式ブログ(https://blog.box.com/)2025年9月29日付投稿の翻訳です。
著者: Kyle Cheek, Team Manager, and Andrew Kim, Analyst, Box Security Incident Response team
原文リンク: https://blog.box.com/box-ai-cuts-security-triage-30-minutes-seconds
- トピックス:
- Box製品情報
