SEALがOpenCTIでWeb3セキュリティを強化する方法 – あなたにもできる!
Security Alliance(SEAL)は、Web3および暗号通貨エコシステム向けのSEAL Intelという脅威インテリジェンス共有イニシアチブを運営しています。SEALは、STIXのような従来の脅威インテリジェンス共有標準との互換性を確保しながら、Web3エコシステムの独自のニーズをサポートするため、OpenCTIを選択したプラットフォームとして採用しました。
OpenCTIは、Web3領域の脅威アクターに関する重要なインテリジェンスを収集、分析、共有するSEALの能力を変革しました。このプラットフォームは、エコシステム全体の信頼できるパートナーとのリアルタイムな取り込み、処理、分析、およびインテリジェンス共有を可能にします。
100人以上の専門家や組織からのデータと主要なセキュリティ企業からのインテリジェンスを組み合わせることで、SEALは悪意のあるパターンを特定し、暗号通貨コミュニティ全体で防御的な対応を調整する能力を大幅に向上させました。私たちは、暗号通貨業界の他の組織も、OpenCTIのようなSTIX互換プラットフォームを採用することで、セキュリティ態勢を強化することを推奨しています。
Web3セキュリティにOpenCTIを導入する理由
OpenCTIは、Web3の脅威を理解するための包括的なインテリジェンスリポジトリおよび分析エンジンとして機能します。悪意のあるアクター、彼らのテクニック、そして一見無関係に見えるインシデント間の関係について情報を収集、整理、可視化します。
例えば、OpenCTIにより、複数のフィッシングキャンペーンで使用された特定のウォレットアドレス間のつながりをマッピングし、孤立した事象のように見えるかもしれない大規模な犯罪活動を明らかにすることができます。これらの機能により、SEALはOpenCTIを中央脅威インテリジェンスプラットフォームとして選択し、非公式な共有方法で経験した重大な欠点に対処しました。OpenCTIをSEAL Intelの明確な選択肢とした3つの主要な利点を特定しました。
標準化されたインテリジェンス形式による脅威検出の強化
OpenCTIは、STIX/TAXIIのような業界標準の脅威インテリジェンス形式を活用し、SEALが構造化された機械可読な方法で脅威データを取り込み、分析し、共有することを可能にします。Telegramグループのような非公式チャネルでは、インテリジェンス共有がアドホックで非構造化されているのに対し、OpenCTIの標準化されたアプローチは、データの一貫性、信頼性、相互運用性を確保します。
SEAL Phishing Botが新しい悪意のあるドメインを特定すると、それは自動的にSTIXオブジェクトとして適切な関係性と指標でフォーマットされ、既存の脅威との自動分析および相関が可能になります。対照的に、Telegramは文脈、適切なタグ付け、検証メカニズムなしでIOCをプレーンテキストとして共有するため、誤検知が発生しやすく、自動セキュリティツールへの統合が困難です。OpenCTIはまた、MITRE ATT&CKフレームワークを使用して適切な脅威分類を強制し、各指標に信頼度スコア、取り扱い要件、有効期限などの重要な文脈が含まれることを保証します。これらは非公式チャネルでは提供できない機能です。
グラフ可視化による高度な関係性マッピング
Web3の脅威を分析する際、アクター、キャンペーン、インフラストラクチャ間のつながりを理解することが重要です。Telegramは脅威アクターやキャンペーン間の関係がノイズの中に埋もれてしまう線形の会話スレッドを提供するのに対し、OpenCTIのグラフデータベース基盤は洗練されたエンティティ関係分析を可能にします。
Telegramはメッセージ間で関連する脅威をリンクできず、更新されたインテリジェンスのバージョン管理が欠如しており、ウォレットアドレス、ドメイン、脅威アクターが複雑な攻撃チェーンでどのように接続しているかを視覚的にマッピングできません。OpenCTIはこれらの重要な可視化機能を提供し、アナリストがチャットベースのプラットフォームでは隠れている自明でないつながりを発見できるようにします。

DPRKのITワーカー
信頼できるコミュニティ内での安全なインテリジェンス共有
OpenCTIは、Telegramや類似のメッセージングプラットフォームにはない詳細な権限制御と監査証跡を実装しています。Telegramグループは、誰が特定のインテリジェンスにアクセスしたかを追跡したり、機密情報を区分化したり、インテリジェンスソースを正式に帰属させたりすることができません。
これらの欠陥は、脅威アクターが防御戦略を監視するために公開セキュリティチャネルに潜入することが一般的であるため、重大なOPSECリスクを生み出します。OpenCTIの構造化された共有プロトコルには、必須のソース帰属、信頼度スコアリング、アクセス追跡が含まれており、パートナーが共有データの出所と信頼性を信頼できるインテリジェンスエコシステムを作成します。
私の組織はいつOpenCTIを採用すべきか?
SEALが収集した脅威インテリジェンスを閲覧し、時折貢献したい小規模なセキュリティチームの場合、SEAL Intelマネージドプラットフォームで新しいアカウントを登録できます。当プラットフォームは無料です。ただし、大規模な組織や独自のインテリジェンスを持つ組織は、OpenCTIを社内で採用することを検討することができます。
SEAL IntelはOpenCTIを使用して、100人以上の専門家や組織からのデータと主要なセキュリティ企業からのインテリジェンスを組み合わせた包括的な脅威インテリジェンスエコシステムを構築しています。この統合により、悪意のあるパターンを特定し、暗号通貨コミュニティ全体で防御的な対応を調整する能力が大幅に向上しました。私たちは、暗号通貨業界の他の組織も、OpenCTIのようなSTIX互換プラットフォームを採用することで、セキュリティ態勢を強化することを推奨しています。
| SEAL Intel | Internal OpenCTI
メリット | インフラストラクチャの懸念なし 容易に開始できる | データのプライバシーと局所性 内部の脅威インテリジェンス管理に使用可能
デメリット | データの局所性保証なし SLA保証なし | インフラストラクチャエンジニアリングのオーバーヘッド
OpenCTIを最大限に活用する
これらの利点は、なぜ私たちがOpenCTIを選択したかを強調していますが、私たちの実践的な実装は、他のセキュリティチームがWeb3固有の脅威に対処するためにこのプラットフォームを効果的に展開する方法を示しています。以下では、OpenCTIの構成と活用に関する私たちのアプローチを概説し、組織が内部脅威インテリジェンス能力を確立するために従うことができる青写真を提供します。これらのコンポーネントは、より広範なセキュリティオペレーションとの相互運用性を維持しながら、Web3セキュリティの懸念に対処するのに役立っています。
マルチソースデータ取り込みアーキテクチャ
SEALは、Web3エコシステム全体の多様なソースから脅威データを取り込むようにOpenCTIを構成しました。私たちの実装には、MetaMask、Doppel、Wallet Guard、ChainPatrolなどのパートナーから毎日のエンティティ更新を取得する自動コネクタが含まれています。
独自のインスタンスを構築する組織は、OpenCTIのコネクタフレームワークを活用して、公開脅威フィードや独自ソースと統合できます。例えば、私たちは新しく発見された脅威を自動的にSTIXオブジェクトとしてフォーマットするSEAL Phishing Bot用のカスタムコネクタを開発しており、他のチームも検出ツールに対してこれを複製できます。
Web3固有の指標管理
悪意のあるドメインやIPアドレスなどの従来のIOCに加えて、私たちのOpenCTI実装は、詐欺に関連するウォレットアドレス、複数のブロックチェーンにわたる悪意のあるスマートコントラクト、盗まれた資産をマネーロンダリングする取引所など、暗号通貨固有の指標を追跡します。
どの組織も、Web3脅威に合わせたカスタム観察可能タイプと分類法でOpenCTIインスタンスを拡張でき、従来の指標とブロックチェーン固有の指標の両方を統一されたプラットフォームで包括的に追跡できます。
帰属のための関係性分析
SEALアナリストは、OpenCTIのグラフデータベース基盤を活用して、一見無関係なインシデント間のつながりをマッピングしています。例えば、ウォレットアドレス、インフラストラクチャパターン、戦術的な類似性を結びつけることで、DPRKのITワーカーのような特定の脅威アクターに複数のフィッシングキャンペーンを帰属させるために関係性の可視化を使用してきました。他のセキュリティチームは、関係性タイプを確立し、複雑なエンティティ関係分析をサポートするための一貫したタグ付け慣行を実装することで、OpenCTIインスタンスでこの機能を複製できます。
運用統合パスウェイ
私たちは、さまざまなセキュリティツールとOpenCTIを統合して、自動ワークフローを作成しました。SIEM、EDR、ファイアウォールシステムに指標を直接フィードするコネクタにより、既知の脅威を自動的にブロックできます。SEALはまた、Gauntletと協力して、他の組織が既存のセキュリティインフラストラクチャとの統合を確立するのに役立つドキュメントを作成しています。私たちは、この機能をエコシステム全体でよりアクセスしやすくしたいと考えています。
結論
OpenCTIの利点を通じて、私たちはWeb3、暗号通貨、分散型ネットワークにおける独自のセキュリティ課題に対処するためのオープンソース脅威インテリジェンスプラットフォームの価値を証明しました。SEAL Intelは、インテリジェンス収集、分析、共有のための確立された中央ハブとして、暗号通貨セキュリティコミュニティ全体のフォースマルチプライヤーとして機能しています。
SEALについて
Security Alliance(SEAL)は、革新的なプロジェクト、エリート技術者、社会的調整を活用して、安全な慣行の有意義な採用を推進し、暗号通貨の将来を保護することを使命とする501(c)(3)非営利団体です。現在のイニシアチブには、ホワイトハットセキュリティ研究者のための法的保護、標準の構築、インシデント対応、レッドチーミング、脅威インテリジェンス共有における無料サービスが含まれます。
続きを読む
関連トピックとインサイトをご覧ください

