セキュリティチームの97%は、自組織のエクスポージャーが実際に悪用可能かどうかを判断できていません。あなたのチームは大丈夫ですか?レポートを読む
Filigran
侵害・攻撃シミュレーション

Filigran eXtended Threat Management プラットフォームに OpenAEV の初回リリースで命を吹き込む

8 分で読めます
Bringing life to Filigran eXtended Threat Management platform with OpenAEV first releases

Filigran の設立以来、私たちは組織がサイバー脅威に関する知識から最大限の価値を引き出すことを支援することに注力してきました。このアプローチにより、技術的・戦略的、内部・外部を問わず、サイバー脅威の管理に完全に焦点を当てたプラットフォームを構想するに至りました。

この次元は、業界では端から端まで網羅されることが稀ですが、脅威インテリジェンスプログラムの成功の鍵であり、また企業が今後のセキュリティインシデントに備える課題により良く対処し、攻撃面管理やペネトレーションテスト / レッドチーミングを非常に良く補完するためにも重要です。さらに、ほとんどの ASM プラットフォームは OpenCTI と統合して、結果を外部脅威インテリジェンスフィードと相関させることができます。


OpenAEV のリリースは、あと2つのモジュールで完成するこのビジョンの実現における転換点を示しています。これにより、Filigran の適用領域であるサイバー脅威の予測において、脅威知識の運用化というこの好循環の実装が可能になります。

image 64

サイバー脅威インテリジェンス運用化ループ

OpenAEV、初期イテレーション

OpenCTI と同様に、OpenAEV はオープンソースプラットフォームです。これにより、組織はサイバー攻撃シナリオを設計および実行できます。技術的(エンドポイントやセキュリティシステムへの直接インジェクション)、テーブルトップ(メール、模擬メディアプレッシャー)、統合チャレンジを含む Capture the Flag など、さまざまな形式に対応しています。もちろん、組織のあらゆるレベルで複雑なシミュレーションを行うために、1つのシナリオ内ですべてのタイプのインジェクションを組み合わせることが可能です。

私たちは OpenAEV を可能な限り柔軟で強力にするよう設計しました。そのアーキテクチャにより、私たちのチームは BAS プラットフォームに期待される全範囲のユースケース、そしてそれ以上のものを実装できます:

  • XTM プラットフォーム内に統合し、独自の CTI を活用して最も関連性の高いシミュレーションを作成できます。
  • 技術的な攻撃そのものだけでなく、そのコミュニケーション、法的、ビジネスなどのコンテキストも含む、サイバーインシデントのあらゆる側面をカバーします。
  • 技術的能力と人的スキルの熟練度の両方を含む、セキュリティポスチャの効率性の進化を追跡します。
  • AI を使用してシナリオのコンテンツ生成を支援します。
  • 数クリックでアトミックテストを生成し、即座に結果を取得します。
  • 複雑な単発または定期的な攻撃シナリオをシミュレートします。
  • 意味のあるダッシュボードと詳細な分析を通じて、セキュリティポスチャを一目で評価します。
  • Capture the Flag イベントを開催します。
image 67

ライブラリが利用可能な場合(今年末に予定)でも、これらのシナリオの作成には時間とリソースがかかることを私たちは理解しています。そのため、OpenAEV プラットフォームは次の機能を備えています:

  • OpenCTI と完全に統合し、あらゆるレポートや脅威から自動的にシナリオを作成できます。
  • 選択した AI エンドポイントを柔軟に使用して、シナリオとコンテンツの作成を自動化します。
  • 強力でカスタマイズ可能なマッパーを使用して、既存の Excel シート / CSV ファイルから任意のシナリオをインポートできます。
image 62

OpenCTI から侵害・攻撃シミュレーションシナリオを生成

セキュリティポスチャは、防止、検知、人的対応の3つの軸に沿って自動的または手動で評価されます。これにより、システム(エンドポイント、XDR、SIEM、アンチウイルスなど)や従業員(アナリスト、コミュニケーター、または標準的な業務ライン部門のメンバー)などの企業資産の保護レベルを、リアルタイムおよび時系列でテストおよび評価できます。

image 65

アトミックテストの概要

このプラットフォームには、2種類の統合を特徴とするエコシステムが付属しています:

  • インジェクター:シミュレーションアクション(ペイロード、ソーシャルネットワーク、チケットプラットフォームなど)を起動できます。
  • コレクター:プラットフォーム内にあらゆる種類のデータを集約し、セキュリティシステム(フレームワーク、XDR、EDR、MDR など)での検知と防止の自動評価を可能にします。

このエコシステムは、今後数ヶ月間で多数の新しい統合により充実していきます。インジェクターコレクターの両リポジトリで、独自の統合を提案することもできます。

image 66

OpenAEV エコシステムの概要

技術的実行に焦点を当てる

Filigran 製品の理念に沿って、特にマシン上で動作するエージェントについては、組織がすでに利用可能なツールを使用して新たなデプロイを避けることを可能にしたいと考えています。したがって、Windows、MacOS、Linux(x86 および arm プロセッサ)で既に利用可能な OpenAEV エージェントに加えて、このプラットフォームは Tanium および Caldera とも互換性があり、今後は既存のエージェントとのさらなる統合を期待しています。

これらのエージェントはプラットフォーム内で中立的な役割を果たし、マシン上に存在するセキュリティシステムがそれらを悪意あるものと見なすことを防ぐために、決してペイロードを直接起動しないことを保証しています。これらは次のことを保証します:

  • エンドポイント情報が OpenAEV プラットフォームにフィードバックされます。
  • ツリーから切り離されたプロセスでのインプラント実行
  • インプラントがペイロードの収集と実行を担当します。
image 68

プラットフォームアーキテクチャ

OpenAEV では、さまざまなタイプの独自のペイロードを作成できます:

  • コマンドライン(Powershell、DOS、bash、sh など)。
  • マシン上で実行される実行ファイル。
  • ディスクにファイルを書き込むだけのファイルドロップ。
  • DNS 解決
  • ネットワークトラフィックエミュレーション

今後、AWS、GCP、Azure などのクラウドプラットフォーム向けのペイロードタイプを中心に、さらに多くのペイロードタイプを追加する予定です。

image 63

ペイロードの作成

安全ポスチャとスキルの評価

OpenAEV では、期待値とスキルという2つの基本概念を導入しました。期待値は、与えられたインジェクトに対して、上記の3つの軸における期待される応答です。将来的には、これらの期待値の結果は、人々またはシステムである組織の資産のスキルに直接影響を与えます。一部の期待値は、特に防止/検知についてはコレクターによって自動的に検証/無効化され、一部は(現時点では)手動で検証する必要があります。

image 61

インジェクトの期待値

これはまさに OpenAEV の戦略的ロードマップの焦点です:長期的にセキュリティポスチャと資産能力を強化すること。今後の主要機能の非網羅的な概要は次のとおりです:

  • 独自の技術ペイロードでシミュレーションをカスタマイズします。
  • 強力で高度な RBAC システムにより、プラットフォームを特定の用途と組織に適応させます。
  • 連鎖したインジェクトで実際のようなシミュレーションを作成します。
  • ネットワーク検知のトレーニングのために攻撃者のネットワーク通信をシミュレートします。
  • チームのスキル熟練度を管理し、セキュリティポスチャへの影響を評価します。
  • カスタマイズ可能な CISO コックピット。
  • セキュリティポスチャを改善するための調整された推奨事項。
  • プラットフォーム内での組織の分離。
  • AI を使用してシミュレーション内でステークホルダーになりすます。

私たちのSlack コミュニティチャンネルにご参加いただき、フィードバックをお寄せください。次の一歩を共に形作りましょう!

続きを読む

関連トピックとインサイトをご覧ください