セキュリティチームの97%は、自組織のエクスポージャーが実際に悪用可能かどうかを判断できていません。あなたのチームは大丈夫ですか?レポートを読む
Filigran
脅威インテリジェンス

脅威インテリジェンスの概念を明確にする:インテリジェンス分析

10 分で読めます
Clarifying Threat Intelligence Concepts: Intelligence Analysis

脅威インテリジェンスは、ドメイン、IP、ハッシュのリストを収集することに矮小化されがちです。これらのデータポイントには価値がありますが、分析され、文脈化され、敵対者の意図、能力、行動に結びつけられて初めてインテリジェンスになります。生のインジケーターだけに依存すると、組織はデータに圧倒されながらも、明確な洞察や実行可能な方向性を欠くことになります。

脅威インテリジェンスの強みは、分析、構造、透明性にあります。ここでOpenCTIは明確な優位性を提供します。情報とインテリジェンスを明確に分離し、すべての結論の背後にある推論を記録することで、OpenCTIはアナリストが戦術、運用、戦略レベル全体にわたって意思決定に対応したインテリジェンスを生成できるようにします。


要点

  • 脅威インテリジェンスは、ドメイン、IP、ハッシュを収集するだけではなく、実用的なものにするには分析、コンテキスト、推論が必要です。
  • OpenCTIは、生の情報と検証されたインテリジェンスを分離する構造化フレームワークを実施します。
  • アナリストは、オブザーバブル、インジケーター、エンティティ、関係性を接続して、実用的な洞察を生成します。
  • 信頼度とソースの信頼性により透明性が追加され、評価の強度が示されます。
  • OpenCTIは、戦術、運用、戦略的インテリジェンスを関連付けて、組織が敵対者の意図と行動を理解できるよう支援します。

用語の定義:情報 vs. インテリジェンス

情報とは何か?

情報は、生の未処理データです。それは、解釈が行われる前に観察されたです。情報は単独では限られた価値しか持ちません。なぜなら、文脈が欠如し、信頼性が不確かで、より広範な分析全体像への関連がないからです。

例:

  • プロキシログに記録されたドメイン名
  • ファイアウォールによってフラグが立てられたIPアドレス
  • アンチウイルスエンジンによって検出されたファイルハッシュ
  • ログイン試行のタイムスタンプ
  • PowerShellコマンドの実行

情報は、何が起こったか、いつ起こったかを示しますが、誰がそれを行ったか、なぜそれが起こったか、またはより大きなパターンにどのように適合するかは示しません。情報のみを扱うアナリストは、分析が適用されるまで、良性データと悪性データがしばしば似て見えるため、ノイズをシグナルと間違えるリスクがあります。

OpenCTIは、オブザーバブルを個別の構成要素として扱うことにより、この区別を捉えます。単一のドメインまたはIPはオブザーバブルとして保存され、後で分析が進むにつれてリンク、エンリッチ、または破棄できます。これにより、生の入力が時期尚早にインテリジェンスとして扱われることを防ぎます。

インテリジェンスとは何か?

インテリジェンスは、評価され、文脈化された知識です。それは、誰がアクティビティの背後にいるのか、なぜそれが重要なのか、そしてそれがより広範な脅威の全体像にどのように適合するかを説明します。インテリジェンスは分析の結果であり、生の材料ではありません。

例:

  • 疑わしいドメインを金融データを狙う敵対者に関連付ける
  • カスタムマルウェアや高度な持続的手法などの脅威アクターの能力を特定する
  • 複数のキャンペーンにわたるエネルギー部門への一貫したターゲティングを説明する
  • アクターがフィッシングからサプライチェーン侵害に移行していると確信を持って評価する

インテリジェンスは次の質問に答えます:誰が責任者か?彼らの能力は何か?彼らは何を達成しようとしているのか?私たちの確信度はどの程度か?

検知システムの構成から長期的な防御の優先順位の形成まで、意思決定を支援する意味の層を追加します。

OpenCTIは、アナリストが結論とその背後にある推論の両方を記録できるようにすることで、このプロセスをサポートします。関係性、ノート、意見を通じて、アナリストはオブザーバブルをより高レベルの知識にリンクしながら、仮定と信頼度レベルを文書化します。これにより、インテリジェンスを追跡可能、構造化され、防御可能なものに保ちます。

関連記事:

  • サイバー脅威インテリジェンスにおけるオブザーバブル、インジケーター、インフラストラクチャの定義 – 続きを読む
  • インテリジェンスからインパクトへ:メトリクスが脅威インテリジェンスの価値を証明する方法 – 続きを読む
  • 脅威インテリジェンスの概念を明確にする:脅威アクター vs. 侵入セット – 続きを読む

OpenCTIにおける分析の役割

OpenCTIは、いくつかの中核概念を中心に分析を組織化します:

  • オブザーバブル:ドメイン、IP、ハッシュなどの技術的事実
  • インジケーター:悪意のあるアクティビティを示唆するオブザーバブルから派生したパターン
  • エンティティ:アクター、マルウェアファミリー、侵入セット、脆弱性
  • 関係性:「ドメインXがキャンペーンYで使用された」などの接続
  • ノートと意見:アナリストのコメントと信頼度評価

生の事実から始めて、点と点を結び、理解を構築します。すべてのデータポイントが同じ重要度を持つべきではありません。OpenCTIは、あなたの結論が実際の証拠に裏付けられていることを確認します。知識ベースが成長するにつれて、より豊かで信頼性が高くなり、敵対者の意図、能力、行動の正確な分析が可能になります。

信頼度と信頼性

インテリジェンス業務において、どのソースとデータを信頼できるかを知ることは不可欠です。OpenCTIは、信頼度スコアリングソースの信頼性を分析ワークフローに直接組み込んでいます。これにより、未検証の主張が事実として扱われることを防ぎ、意思決定者が各評価の強度を理解できるようにします。

intelligence analysis

ソースの信頼性は、専門知識、能力、過去の正確性に基づいて情報提供者に置かれる信頼を測定します。信頼性は通常、組織レベルで評価され、NATO Admiralty Codeを使用して表現されることがよくあります。

情報の信頼度は、ソースに関係なく、情報自体がどの程度信頼できるかを反映します。信頼できるソースでも誤ったデータを生成する可能性があります。信頼度は、裏付け、コンテキスト、分析的専門知識を考慮し、Admiralty Codeに従うこともあります。

信頼性と信頼度の両方を追跡するには、成熟したプロセスが必要です。多くの社内CTIチームは、単一の信頼度スコアを使用することで利益を得ます。OpenCTIは、信頼性と信頼度を実用的なモデルに統合しながら、より詳細なアプローチを望むチームもサポートします。

このアプローチにより、評価を実用的に保ちながら透明性を確保します。意思決定者は証拠の強度を確認でき、アナリストは判断の根拠を追跡でき、チームはインテリジェンス出力の一貫性と追跡可能性を維持できます。

戦術から戦略的インテリジェンスへ

OpenCTIは、すべてのインテリジェンスレベルにわたる分析をサポートし、インテリジェンスがすべての段階で実行可能であることを保証します:

  • 戦術的インテリジェンスは、悪意のあるURL、IP、ハッシュ、コマンドなど、即座の脅威を検出して対応するのに役立つ侵害の指標(IOC)に焦点を当てます。これは、ブロックまたは監視すべきものについて運用チームにガイダンスを提供します。
  • 運用的インテリジェンスは、戦術、技術、手順(TTP)、ツール、キャンペーンを分析します。敵対者がどのように動作するか、どのセクターをターゲットにしているか、攻撃がどのように進化するかを説明します。運用的インテリジェンスは、防御者が攻撃を予測し、妨害できるようにするコンテキストを提供します。
  • 戦略的インテリジェンスは、長期的なトレンド、アクターの意図、ビジネスレベルの影響を扱います。リソース配分、リスク管理、防御計画に情報を提供します。

これらのレイヤーを接続することで、OpenCTIはサイロ化された分析を防ぎます。オブザーバブルはインジケーターに供給され、インジケーターはキャンペーンをサポートし、キャンペーンは戦略的洞察をサポートするパターンを明らかにします。これにより、生データが意味のある実行可能なインテリジェンスに貢献することが保証されます。

結びの考え

OpenCTIは単なる知識リポジトリではありません。データを意思決定対応のインテリジェンスに変換する構造化分析フレームワークです。アナリストが情報とインテリジェンスを分離するのを助け、評価が信頼できる理由を明確にします。

脅威インテリジェンス能力を成熟させようとしている組織にとって、この明確性は不可欠です。アナリストはより効率的に作業し、リーダーシップは情報に基づいた意思決定を行い、組織は一貫性があり、追跡可能で、戦略的な脅威の見方から恩恵を受けます。

ぜひご活用ください。ご質問がありましたら、お気軽にSlackコミュニティチャンネでお尋ねください!

続きを読む

関連トピックとインサイトをご覧ください