セキュリティチームの97%は、自組織のエクスポージャーが実際に悪用可能かどうかを判断できていません。あなたのチームは大丈夫ですか?レポートを読む
Filigran
脅威インテリジェンス

OpenCTIにおけるKnowledge Object Stateの重要性—効果的な活用方法

9 分で読めます
Why the Knowledge Object State matters in OpenCTI—and how to use it effectively

今日の急速に変化する脅威の状況において、最も困難なタスクの1つは、脅威インテリジェンス情報のライフサイクルを構造的かつ信頼性の高い方法で管理することです。セキュリティチームは毎日、インディケーター、脅威アクターのプロファイル、脆弱性エクスプロイトなどの情報に圧倒されています。これらのデータポイントすべてが、ライフサイクルのあらゆる段階で同等の関連性や信頼性を持つわけではありません。

ここで、OpenCTIのKnowledge object stateという概念が重要な役割を果たします。「state」フィールドを効果的に使用することで、アナリストは情報を一貫して分類、追跡、優先順位付けでき、すべてのインテリジェンスが適切なタイミングと適切なコンテキストで活用されることを保証します。


OpenCTIにおけるKnowledge Object Stateとは

OpenCTIは、サイバー脅威インテリジェンスを管理・分析するプラットフォームとして、混沌としたインテリジェンス環境に明確性と秩序をもたらすために、構造化されたデータモデルに大きく依存しています。この構造の重要な側面の1つがKnowledge object stateです。インディケーター、Intrusion Set、キャンペーン、脆弱性など、すべてのインテリジェンスには、インテリジェンスライフサイクルにおける現在のステータスを示す「state」を割り当てることができます。

Malware Entity Type in OpenCTI

OpenCTIにおけるMalware Entity Type

簡単に言うと、stateフィールドは、任意の時点におけるデータの状態と成熟度を示すものです。Knowledge objectは、ワークフローの定義に応じて、「進行中」「観測済み」「検証済み」「廃止」「非推奨」などの状態になります。この分類により、脅威ハンター、インシデント対応担当者、脆弱性管理者、さらには経営層の意思決定者など、すべての関係者が、インテリジェンスにどの程度の信頼を置くべきか、次にどのようなアクションを取るべきかを理解できるようになります。

Stateが重要な理由

1. ライフサイクル管理:

すべてのインテリジェンスは、発見、評価、運用化、再評価、そして最終的には廃止または非推奨といういくつかの段階を経ます。stateを適用することで、特定のエンティティがこのライフサイクルのどの段階にあるかを明確に伝えることができます。たとえば、新しく観測されたマルウェアサンプルは、最初は「新規」または「分析中」とマークされ、広く確認された高い関連性のあるIndicator of Compromise (IOC)は「アクティブ」とマークされます。

2. 信頼性と確実性:

すべてのインテリジェンスが同じように作成されるわけではありません。IOCが信頼できる情報源と徹底的な調査に基づいている場合もあれば、より不確実な手がかりから生じている場合もあります。「検証待ち」「暫定的に確認済み」「完全に検証済み」など、検証ステップを反映するstateを割り当てることで、データの信頼度を一目で理解できるようになります。これにより、下流のチームは対応アクションとリソース配分を適切に優先順位付けできます。

3. ワークフローの効率性:

複雑なセキュリティエコシステムでは、複数のチームとツールがインテリジェンスリポジトリと連携します。stateフィールドは、さまざまな関係者がいつ、どのように関与すべきかを確実に理解できるようにすることで、ワークフローを効率化します。たとえば、脅威ハンティングチームは「調査準備完了」とマークされたエンティティにのみ焦点を当て、政策立案者は「検証済み」または「戦略的に関連性あり」のstateを持つエンティティにのみ関心を持つかもしれません。

4. アーカイブと非推奨化:

かつて価値があったインテリジェンスも、時代遅れになることがあります。1年前に重要だったIOCは、脅威アクターが移行したか、脆弱性が広く修正されたために、もはや関連性を持たないかもしれません。stateフィールドを適切に使用してエンティティを「廃止」「廃止済み」「非推奨」とマークすることで、クリーンで最新のナレッジベースを維持できます。これにより、アナリストは時代遅れのノイズを選別するのではなく、現在の脅威に集中できます。

Stateフィールドを効果的に定義・使用する方法

filigran effective use of the state field blog jan25

Stateフィールドの効果的な使用

1. 組織のワークフローにStateを合わせる:

まず、インテリジェンスライフサイクルをマッピングしましょう。環境内でインテリジェンスが最初の発見から最終的な廃止まで、どのようなステップを経るのでしょうか。一般的な例としては、「新規」「分析中」「検証済み」「運用中」「アーカイブ済み」「非推奨」などがあります。プラットフォームのすべてのユーザーがこれらの定義を理解していることを確認してください。

2. 明確なガバナンスモデルを作成する:

stateを変更する責任を特定の役割またはチームに割り当てます。たとえば、脅威アナリストは、オブジェクトを「新規」から「分析中」、そして最終的に「検証済み」に移行する権限を持つかもしれません。一方、インテリジェンスリーダーやマネージャーのみが、オブジェクトを「非推奨」ステータスに移行できるようにすることもできます。この構造により、混乱を防ぎ、データの整合性を維持できます。

3. State遷移の基準を文書化する:

明確性が鍵です。オブジェクトが「分析中」から「検証済み」に移行するために、どのような条件を満たす必要があるかを定義します。たとえば、複数の独立した情報源からの裏付け、内部テストやサンドボックス分析、信頼できるインテリジェンスプロバイダーからの確認などです。これらの遷移基準を文書化することで、一貫性を確保し、より迅速な意思決定を促進できます。

4. 自動化とアラートにStateを統合する:

多くの組織は、OpenCTIをSIEM、SOARプラットフォーム、脆弱性管理システムなどの他のセキュリティツールと統合しています。これらの統合でstateフィールドを活用しましょう。たとえば、IOCのstateが「検証済み」に変更されたときにのみ、SOARプラットフォームが自動封じ込めアクションをトリガーするように構成できます。同様に、脆弱性管理システムは、「高リスク、検証済み」の脆弱性を「レビュー中」のstateのものよりも優先的にパッチ適用の取り組みを行うことができます。

5. Stateを定期的にレビュー・更新する:

脅威の状況は常に進化しており、stateの定義もそれに合わせて進化すべきです。現在のstate構造がまだ意味をなしているかどうかを定期的にレビューしてください。さらに詳細な粒度が必要な場合もあれば、一部のステージが冗長でプロセスを遅らせている場合もあります。アジャイルな改善により、stateの使用が関連性を保ち、有益であり続けることを保証します。

実際のユースケース

フィッシングインディケーター:

セキュリティチームまたはツールが最初にインディケーターを観測したとき、セキュリティアナリストがその悪意のある性質を確認するまで「新規」とラベル付けできます。サンドボックスと既知の脅威アクターとの相関によって確認されると、「アクティブ」にアップグレードされます。関連するフィッシングキャンペーンが停止した後、「非アクティブ」または「アーカイブ済み」とマークできるため、下流の検出ツールは優先順位を下げることができます。

Indicator Object Life Cycle

Indicator Objectのライフサイクル

Indicator Object Life Cycle - Sate definition

Indicator Objectのライフサイクル – State定義

マルウェアファミリー:

新しく特定されたマルウェア株は、リバースエンジニアと脅威アナリストがそのコードを分析している間、最初は「分析中」の状態かもしれません。セキュリティ実務者がその機能とインディケーターを理解すると、「検証済み」になります。時間が経つにつれ、この株が使用されなくなった場合、「歴史的」とマークして、参照用にナレッジベースに残しつつも、現在は野生で活動していないことを示すことができます。

Malware entity lifecycle

Malware entityのライフサイクル

まとめ

OpenCTIにおけるknowledge object stateは、単なる別のデータフィールドではありません。これは、脅威インテリジェンスライフサイクルを構造化し、信頼度レベルを伝達し、情報に基づいた意思決定を促進するための基盤です。

明確なstateを定義し、役割と責任を割り当て、これらのstateをより広範なセキュリティエコシステムに統合することで、脅威インテリジェンスが関連性、実用性、信頼性を保つことを保証します。その結果、より効率的で透明性が高く、プロアクティブなセキュリティ態勢が実現され、サイバースペースで絶えず進化する脅威に先んじることができます。

ご質問、フィードバックがありましたら、slackでお気軽にご連絡ください!

続きを読む

関連トピックとインサイトをご覧ください