< ブログ一覧に戻る

ヘッドレスクラウドセキュリティのための Runtime Investigation Skill をご紹介

清水 孝郎
ヘッドレスクラウドセキュリティのための Runtime Investigation Skill をご紹介
執筆者
清水 孝郎
ヘッドレスクラウドセキュリティのための Runtime Investigation Skill をご紹介
Published:
May 20, 2026
この記事の内容
シスディグによるファルコフィード

Falco Feedsは、オープンソースに焦点を当てた企業に、新しい脅威が発見されると継続的に更新される専門家が作成したルールにアクセスできるようにすることで、Falcoの力を拡大します。

さらに詳しく
Green background with a circular icon on the left and three bullet points listing: Automatically detect threats, Eliminate rule maintenance, Stay compliant, with three black and white cursor arrows pointing at the text.

‍

本稿は、2026年5月20日にBlair Howardが投稿したブログ Introducing the Runtime Investigation Skill for headless cloud security を元に日本語に翻訳・再構成しました。

この記事でわかること

Runtime Investigation Skillは、Sysdigのランタイムデータとインテリジェンスを使って、Claudeなどのコーディングエージェントの中から脅威の調査を進めるエージェントスキルです。ランタイムで検知された脅威を起点に、関連するアクティビティをつなぎ合わせ、攻撃の流れを明らかにして、次に取るべきアクションまでを示します。

段階 スキルが行うこと 担い手
1. 検知 Sysdigがランタイムで検知した脅威のうち、優先度の高いものを示し、調査の起点にします。 スキル(自律的に実行)。調査する脅威はアナリストが選びます
2. 相関分析 環境全体にわたる関連アクティビティを追跡し、複数のアセットを横断して証拠を相関させます。 スキル(自律的に実行)
3. 攻撃フローの把握 攻撃フローをマッピングし、インシデントの概要、攻撃フローマップ、タイムライン、推奨される次の調査ステップをまとめた調査レポートを作成します。 スキル(自律的に実行)
4. 次のアクション 調査結果をJiraなどの運用システムに共有します。封じ込めや修復が必要な場合は、 Runtime Remediation Skill に引き継ぎます。 人間(共有する内容の確認、修復のアクションの承認)

1〜3の段階は、調査とレポートの作成だけを行い、環境には変更を加えません。環境に影響を与える操作は、アナリストの判断を経て実行されます(詳しくは本記事の「調査の次のステップ:スキルが進める範囲と、人が判断する範囲」をご覧ください)。

セキュリティコンソールは通常、人がベンダー側で定義された画面を通じて情報を取り込み、調査することを前提に設計されています。しかし、最新のクラウドにおける調査が一つの場所だけで完結することはほとんどありません。インシデントが進展するにつれ、チームはコラボレーションツール、運用ワークフロー、チケッティングシステム、クラウドコンソール、外部のコンテキスト情報源の間を行き来することになります。

このモデルを変えるのが、ヘッドレスクラウドセキュリティです。

先日公開したヘッドレスクラウドセキュリティ紹介のブログでもご説明したとおり、Sysdigはセキュリティを、チームがすでに業務を行っている環境、すなわちAIネイティブなワークフロー、コーディングエージェント、API、自動化システムの中へと組み込んでいきます。チームを新たなベンダー独自のインターフェイスに移してもらうのではなく、セキュリティそのものを運用ワークフローに直接埋め込みます。

このアプローチを示す最初の例の一つが、新しいRuntime Investigation Skillです。

このエージェントスキルの価値は、対話的なインターフェイスそのものだけにあるわけではありません。その裏側にあるSysdigのランタイムデータとインテリジェンス、すなわち高精度なランタイムシグナル、コンテキストを伴う検知、関連するアクティビティ、そして長年のクラウドネイティブセキュリティの知見によって練り上げられた調査ワークフローこそが価値の源泉です。本スキルは、このデータとインテリジェンスを、チームがすでに使っているツールの中から扱えるようにします。

下の動画では、本スキルがSysdigのランタイムデータとインテリジェンスをClaudeに取り込むことで、クラウドセキュリティチームや検知・レスポンスチームが普段のワークフローを離れることなく脅威を調査できる様子をご覧いただけます。

動画内のAIへの指示は日本語でも入力可能です。実際の運用イメージをご覧になりたい方は、デモをご依頼ください。

ランタイムデータとインテリジェンスを運用ワークフローへ

Runtime Investigation Skillは、Sysdigのランタイムデータ、検知コンテキスト、そして調査の知見をAIネイティブなワークフローへ直接届けます。

これが重要なのは、実際の調査が一つのツール内できれいに収まることなど、めったにないからです。重大なアラートはPagerDutyから始まるかもしれません。そして調査は、チームが「何が起きたのか」「何が最も重要なのか」を理解しようとするなかで、ランタイムイベント、クラウドアクティビティ、コラボレーションチャネル、チケッティングシステム、外部の脅威コンテキストへと広がっていきます。

Runtime Investigation Skillを使えば、アナリストは調査をプログラム的に開始し、優先度付けされた所見、関連アクティビティ、攻撃フローのコンテキスト、推奨される次のアクションを、Claudeの中で直接確認できます。

実際のクラウドインシデント対応の経験がある方ならご存じのとおり、最も難しいのは通常、アラートを見つけることではありません。どのシグナルが本当に同じインシデントに属するのかを見極めることです。

本ワークフローは、その負担を軽減することを目的としています。生データを別のインターフェイス越しに見せるのではなく、ランタイムに根ざした調査コンテキストを、チームがすでに業務を行っている運用環境の中に持ち込みます。

ランタイムシグナルから調査コンテキストへ

デモでは、Kubernetesクラスター内で発生した重大度の高いバイナリドリフトイベントを取り上げています。しかし、より重要なのは個々のアラートそのものではありません。ランタイムのアクティビティをどう繋ぎ合わせて、より明確な調査の道筋に変えていくか、という点にあります。

Sysdigのランタイムデータとインテリジェンスを用いて、本スキルは環境全体にわたる関連アクティビティを追跡し、複数のアセットを横断して証拠を相関させ、より広範な攻撃フローをマッピングします。これにより、アナリストが分断されたシステムを行き来して手作業で全体像を組み立てなくても、チームは事象の発生順序、影響を受けたリソース、インシデントの想定スコープを把握できます。

アウトプットは、インシデントの概要、攻撃フローマップ、タイムライン、推奨される次の調査ステップを含む構造化された調査レポートです。これによりチームは、レスポンス、ドキュメント化、関係者への共有のための、より明確な引き継ぎポイントを得られます。

デモでは、調査コンテキストがJiraのような運用システムへ流れていく様子もご覧いただけます。チケットを作成する前に、スキルが送信する内容を示し、アナリストが確認してから送信されます。これも重要ですが、より大きな転換点はその先にあります。ランタイムの脅威調査は、もはやセキュリティコンソールの中だけに閉じ込めておく必要がない、ということです。調査コンテキストは、チームがすでに業務を調整しているあらゆる場所に、ワークフローと並走しながら移動できます。

調査の次のステップ:スキルが進める範囲と、人が判断する範囲

Runtime Investigation Skillは、調査とレポートの作成を自律的に進めます。一方で、調査の結果をもとに環境へ手を加えるかどうかは、アナリストが判断します。調査から対応までの役割分担は、次のとおりです。

工程 担い手 内容
脅威の提示と調査対象の選択 スキル(自律的に実行)→ 人間(選択) スキルが優先度の高い脅威を示し、アナリストが調査する脅威を選びます。調査する脅威を指定して始めることもできます。
相関分析と攻撃フローの把握 スキル(自律的に実行) 関連アクティビティの追跡、証拠の相関、攻撃フローのマッピング、タイムラインの作成を行い、調査レポートにまとめます。
運用システムへの共有 人間(確認) Jiraのチケットなどの送信内容をスキルが示し、アナリストが確認してから送信されます。内容を修正したり、送信を取りやめたりすることもできます。
封じ込め・修復 Runtime Remediation Skill → 人間(明示的な承認) 対応が必要な場合は、調査の結果を引き継いだRuntime Remediation Skillがレスポンスアクションを提案します。破壊的なアクションは、1つずつアナリストの明示的な承認を得てから実行されます。

Runtime Investigation Skill自体は、調査とレポートの作成だけを行うスキルです。ワークロードの停止や隔離、リソースの削除といった環境を変更する操作は実行しません。

調査の次の段階での対応は、ヘッドレスクラウドセキュリティにおける Runtime Remediation Skill のご紹介で詳しく紹介しています。Runtime Remediation Skillは、アクションごとに、そのアクションが何をするのか、何に影響するのか、取り消せるのかを示したうえで、アナリストの承認を求めます。複数のアクションをまとめて承認する「すべて承認」はありません。Runtime Investigation Skillで明らかにした調査の内容を引き継ぐことで、検知から調査、対応までを、チームがすでに使っているツールの中で進められます(Runtime Remediation Skillは、2026年9月23日時点でPublic Betaとして提供されています)。

調査や分析はAIエージェントが自律的に進め、環境に影響を与える操作は人間が承認する、という役割分担は、Headless Cloud Security全体に共通する考え方です。AIエージェントにどこまで任せ、どこで人間が判断するかについては、「ヘッドレスクラウドセキュリティとは?【完全ガイド】」で詳しく解説しています。

セキュリティのワークフローは従来のインターフェイスを越えて広がっています

セキュリティリーダーにとっての課題は、もはや単により多くのセキュリティデータを集めることではありません。本当の課題は、チームが調査を十分なスピードで運用化し、摩擦を減らし、最新の脅威に追いつけるよう支援することです。

ここに、ヘッドレスクラウドセキュリティが根本的に異なる理由があります。

目的はセキュリティコンソールを置き換えることではありません。ランタイムデータとインテリジェンス、そして調査ワークフローを、チームがすでに業務を行っているシステムの中へ拡張することにあります。

AIエージェントがエンジニアリングや運用チームの働き方の一部として浸透していくにつれて、セキュリティのワークフローもそれに合わせて進化させていく必要があります。ランタイムデータとインテリジェンス、調査コンテキスト、レスポンスワークフローは、チームが日々利用しているインターフェイスや運用環境を横断して、いつでも利用できる状態である必要があります。

調査で明らかになった脅威への対応は、Runtime Remediation Skillが引き継ぎます。検知から調査、対応までの一連の流れを、チームがすでに業務を行っている環境の中で進められます。

Runtime Investigation Skillは、その転換を実際の形で示した初期の例の一つです。最新のクラウド環境では、脅威を最も早く調査するチームが、しばしば最も早く封じ込めるチームでもあるからです。Sysdigがヘッドレスクラウドセキュリティを通じて、AIネイティブなワークフローへランタイム調査をどう持ち込んでいるか、ぜひデモをリクエストしてご覧ください。

About the author

featured resources

セキュリティの専門家と一緒に、クラウド防御の最適な方法を探索しよう