CTEM、しかし誇大宣伝抜きで:インテリジェンスと検証を成果に変える
サイバーセキュリティチームは、これまで以上に多くのツール、脅威フィード、脆弱性データを持っています。しかし、最も難しい質問は依然として答えられていません:どのエクスポージャーが私たちにとって重要なのか?それらはここで悪用可能なのか?私たちはこのキャンペーンに晒されているのか?私たちのコントロールは実際に機能するのか?サイバーセキュリティにおけるギャップはツールではありません。生の情報を関連性があり、実行可能なインテリジェンスに変え、スキャナーが見つけたものではなく、敵対者が実際に行っていることに対応していることを証明することです。私たちはノイズには富んでいますが、シグナルには貧しいのです。
これこそが、最近のフレームワークであるContinuous Threat Exposure Management(CTEM)が取り組もうとしていることです。この概念は本当に新しいのでしょうか?今、何がそれをより達成可能にしているのでしょうか?Gartnerによれば、60%の組織がすでにCTEMプログラムを追求しているか、検討しています。あなたはその一員ですか、それともなぜそうではないのでしょうか?以下について知りたい場合は、読み続けてください:
- CTEMとは何かを理解する
- CTEMの推進要因
- なぜ誇大宣伝を信じるべきではなく、ベンダーに厳しい質問をすべきか
- 最後に、CTEMに関連する私たちの機能と、どのように支援できるかの簡単な概要
CTEMとは何か?
CTEMはGartnerが提唱した用語で、組織の攻撃対象領域全体にわたって悪用可能なエクスポージャーを識別し、優先順位を付け、削減するための体系的かつ継続的なプログラムと説明されています。これは、5つの主要段階からなるプロアクティブなセキュリティの継続的ループです:
- スコーピング:重要なものについて合意する。資産、ビジネスプロセス、想定される敵対者、ATT&CKフォーカス。スコーピング段階では、セキュリティチームが上級管理職にとって最も重要なビジネス面、および組織の評判と運営の実行可能性に焦点を当てます。
- ディスカバリー:何が晒されているかの全体像を構築する。資産、コントロール、攻撃対象領域、エクスポージャー、経路。
- 優先順位付け:敵対者との関連性と想定される影響に基づいて、最初に修正またはテストするものを決定する。
- 検証:どのエクスポージャーが実際に悪用可能か。安全で制御された攻撃エミュレーションで現実を証明し、コントロールの有効性を測定する。
- モビライゼーション:修復とプロセスの変更により、調査結果を持続的な変化に変える。
何が違うのか、なぜ今なのか?
CTEMの中核は継続的で適応的なセキュリティであり、もちろんこれは新しい概念ではありません。Gartnerは新しい頭字語を次々と生み出すことで有名で、皆さんの中にはContinuous Adaptive Risk and Trust Assessment(CARTA)モデルを覚えている方もいるかもしれません。これは、ユーザー、デバイス、アプリケーション全体のリスクとトラストの継続的な適応評価に基づいており、静的な一度限りの決定から離れるものでした。これをリスクベースの脆弱性/エクスポージャー/攻撃対象領域管理、脅威主導の優先順位付け、継続的検証に拡張すると、CTEMになります。これは単一のツールではなく、継続的で適応的なセキュリティを実装するための内部フレームワークであり、AIと自動化が重要な役割を果たします。
脆弱性管理からエクスポージャー管理への拡大
従来の脆弱性管理は予測可能なパターンに従っています:包括的にスキャンし、CVSSスコアで優先順位を付け、修復バックログを生成し、それに応じてエンジニアリングチームにタスクを割り当てる。包括性が関連性を上回り、数千の低関連性の調査結果の下に重要なエクスポージャーを埋もれさせる広範なバックログを生成します。2024年には40,000以上のCVEが公開され、インテリジェントに行動するには大きすぎるバックログを作り出しました。このアプローチ全体には検証メカニズムが欠けています。どの脆弱性が真に悪用可能か、または既存のコントロールが悪用の試みを検出するかどうかを知るためのものです。これにより、現実的な攻撃シナリオに対する実証された回復力ではなく、パッチ数に基づく誤った安心感が生まれます。
では、今何が変わっているのでしょうか?脅威アクターが悪用のタイムラインをますます圧縮する中、脅威を識別することとそれに対処することの間のギャップを埋めるには時間が重要です。脆弱性管理の有効性は、資産の重要度、データの機密性、侵害の結果などのビジネスコンテキストで重ねることにより大幅に改善でき、意味のあるリスク評価を行うことができます。そして、これはまさに2025年に見られる肯定的な変化です。攻撃者が実際に到達して悪用できるものに焦点を当てることで、エクスポージャーの測定、モデル化、修復方法を再定義する最新のプラットフォームが組織にアクセス可能になっています。内部資産のランドスケープを、これらの資産が外部の脅威アクターにどのように見えるかの可視性とマッピングすることで、エクスポージャーをはるかによく理解できます。エクスポージャー管理ツールは、脅威インテリジェンス、資産ディスカバリー、検証メカニズム、オーケストレーションされた対応機能を統一された運用フレームワークに統合します。目的は、敵対者が武器化できる前に悪用可能な経路を体系的に削減し、セキュリティオペレーションをインシデント対応からリスク防止に変革することです。
優先順位付けとコンテキスト化のための脅威インテリジェンスの戦略的役割
脆弱性の94%は悪用されることがありません。Gartnerの調査がそれを確認していますが、これは、すべてのCVEを同等に扱う場合、リソースを無駄にしていることを意味します。脅威インテリジェンスは、脆弱性をアクティブなキャンペーンで観察された敵対者の戦術、技術、手順(TTP)に接続することで、組織にとって重要な6%に焦点を当てるのに役立ちます。出発点は、組織にとって最も重要な質問であるPriority Intelligence Requirements(PIR)を定義することです。それを、セクター、地域、敵対者、実際に使用している技術でフィルタリングされた、戦略的に関連性のある脅威インテリジェンスで重ねます。この優先順位付けされた脅威インテリジェンスは、どの欠陥が武器化されているか、どのターゲットに対して、どのような条件下でかを教えてくれるので、理論的に可能なことではなく、あなたの環境で悪用可能なものに修復を集中できます。この脅威インテリジェンスは、既存のセキュリティスタックにシームレスに統合することもでき、SOCからCスイートまで組織全体で実行可能になります。
継続的セキュリティ検証の進化
組織がより戦略的でプロアクティブな方法を採用して真のセキュリティ態勢を評価するにつれて、セキュリティ検証は大きな変革を遂げています。最新のセキュリティスタック内の異種ツールの増加を考えると、これらのコントロールの有効性とカバレッジを体系的に検証することが不可欠です。この変化は、セキュリティリーダーが長い間求めてきた2つの重要な機能によって可能になり、今それらが収束しています:前述のエクスポージャー管理と、防御パフォーマンスの継続的保証を提供する継続的セキュリティ検証です。これらの機能を組み合わせることで、CISOは、静的な評価(breach and attack simulationsなど)やツール中心のレポート(pen testingなど)を超えて、証拠に基づく成果重視のセキュリティガバナンスに移行できます。Adversarial Exposure Validation(AEV)は、CTEMの重要な構成要素として台頭しています。AEVツールは、シミュレーションを通じて「継続的な」セキュリティ評価を可能にし、最終的に次の質問に答えるコンテキスト認識検証および修復エコシステムを作成します: 実際に何が私たちを傷つける可能性があり、それをどのように止めるのか?
私たちのブログ、BASからAEV、そして統合エクスポージャー管理への移行で詳しくお読みください
セキュリティ態勢を全体的に評価する能力 - ツール、プロセス、人材
セキュリティの有効性の検証は、ツールだけで止まることはできません。テクノロジー、プロセス、人材を統合されたシステムとして含める必要があります。完璧に調整されたEDR、SIEM、またはWAFは、インシデントワークフローが不明確で、プレイブックが時代遅れで、エスカレーションパスがプレッシャーの下で機能しない場合、限定的な保護しか提供しません。同様に、セキュリティチーム、幹部、またはコミュニケーションチームが現実的な条件下でリハーサルを行っていない場合、十分に文書化された手順は効果がありません。真の保証は、エンドツーエンドの検証から得られます:コントロールが関連する脅威を検出し防止すること、プロセスがアラートを確実に決定とアクションに移すこと、そしてチームが重要なときにスピードと一貫性を持って役割を実行できることを確認することです。継続的な脅威主導の演習を通じてツール、プロセス、人材を一緒にテストすることで、組織は仮定を証拠に置き換え、セキュリティを製品の集合体から一貫した回復力のある能力に変革します。
私たちの記事、ツールを超えて:人間の準備態勢のテストが現代のセキュリティ検証の隠れたスーパーパワーである理由で詳しくお読みください
誇大宣伝を避ける - 実証可能な実際の機能を探す
CTEMは急速にバズワードになり、多くのベンダーが洗練されたフレームワークと参照図を展示しながら、リブランドされたスキャンとダッシュボード以上のものをほとんど提供していません。今日、可視性を超えて継続的で脅威主導のループを実行するプログラムは非常に少数です。誇大宣伝に惑わされないでください:CTEMはベンダーが単に「提供」できる機能ではなく、組織が設計し所有しなければならない内部運用モデルです。それは、サイバーリスクをビジネスリスクと目標に整合させ、どのエクスポージャーを優先するかを決定し、エクスポージャー管理がどのように統制され実行されるかを定義するための戦略的フレームワークです。ツールは重要な役割を果たしますが、この戦略の代替または出発点としてではなく、有効化要因としてのみです。
CTEMの主張を評価する際、顧客は確固たる証拠と具体性を求めるべきです:
- あなたにとって本当に重要な脅威/エクスポージャーをどのように優先順位付けしますか?
- 私の環境で実際にモデル化および検証できる敵対者の技術はどれですか?
- 脆弱性をリストアップするだけでなく、悪用可能性とコントロールの有効性をどのように証明しますか?
- 一度限りのレポートではなく、継続的な運用をサポートする具体的なワークフロー、統合、メトリクスは何ですか?
FiligranのCTEMにおける役割:コンテキストイン、証拠アウト
FiligranのOpenCTIとOpenAEVは、運用モデルを置き換えようとするのではなく、運用モデルの重要な部分を有効にすることでCTEMプログラムをサポートできます。Threat Intelligence Platform(TIP)として、OpenCTIはスコーピング、ディスカバリー、優先順位付け(PIRを使用)に必要な構造化された脅威コンテキストを提供します。STIX 2.1、MITRE ATT&CKなどの業界標準フレームワークにより、敵対者、技術、脆弱性、資産、関係をナレッジグラフと明確な可視化でモデル化できるため、どのエクスポージャーが実際のキャンペーンとあなたの環境での影響への可能性のあるルートにマッピングされるかを確認できます。この実行可能な脅威インテリジェンスは、脅威の検出と対応を大幅に改善できます。
OpenAEVはこれをさらに補完し、検証とモビライゼーションの段階を運用可能にします:関連する攻撃技術を安全にエミュレートし、コントロールがそれらを検出してブロックするかどうかを測定し、結果を検出と修復ワークフローにフィードバックできます。OpenAEV内からpen testingやtabletop exercisesなどの技術演習を実行できます。さらに、2つの製品間の緊密な統合により、戦略、リスク選好、優先順位付けの決定を組織の手にしっかりと保ちながら、脅威評価とエクスポージャー検証の継続的なループが可能になります。

これで、CVE数を追いかける代わりに、成果を証明します:「この影響への経路を検証しました。EDRがそれを見逃しました。ルールを調整しました。再テストしました。今では10分以内にブロックしてアラートを出します。」Filigranでは、これをContinuous Threat-Led Exposure Management(CTEM)と呼んでいます。
結論
CTEMアプローチは、ノイズから成果への移行を実現する場合にのみ価値があります。目標は、新しい頭字語を採用したり、別のプラットフォームを購入したりすることではありません。証拠を持って重要な質問に継続的に答えることです:実際に何が私たちを傷つける可能性があるのか、それはどのように起こるのか、そして私たちはそれを止めることができるのか?それには、拡張されたスキャンやより美しいダッシュボード以上のものが必要です。正しく行われたCTEMは、ベンダーが「提供」するものではなく、組織がセキュリティを実行することを選択する方法です:脅威主導で、コンテキスト認識があり、執拗に検証されます。
FiligranのOpenCTIとOpenAEVは、この現実を可能にするように設計されています。OpenCTIは構造化された関連性のある脅威コンテキストをあなたの環境に持ち込みます。OpenAEVはそのコンテキストを継続的で敵対者に整合した検証とモビライゼーションに変えます。一緒に、それらは「この脅威について知っている」から「それを検出し、ブロックし、対応できることを証明した」へのループを閉じるのに役立ちます - 一度だけでなく、継続的に。
それがCTEMの真の約束です:推測が少なく、虚栄心のメトリクスが少なく、証拠に基づき、ビジネスリスクに整合し、敵対者と同じ速さで適応できるセキュリティプログラムです。
このトピックについてさらに議論したい場合は、Filigran Communityで会話を始めるか、私たちに連絡することをためらわないでください!
続きを読む
関連トピックとインサイトをご覧ください
