セキュリティチームの97%は、自組織のエクスポージャーが実際に悪用可能かどうかを判断できていません。あなたのチームは大丈夫ですか?レポートを読む
Filigran
敵対的エクスポージャー検証ソフトウェア開発

OpenAEV 2.1: セキュリティコントロール検証、統合の拡大、新しいウィジェット、その他…

11 分で読めます
OpenAEV 2.1: Security Control Validation, Broadened Integrations, New Widgets, and more…

OpenAEV – オープンソースの脅威インフォームド・エクスポージャー検証プラットフォームのリーダー – が、急速に成長するコミュニティによって推進される新しい機能と強化された機能を受け取ります。
この最新リリースでは、OpenAEVは新しいセキュリティコントロール検証管理機能、要望の高かった統合、主要なUI/UXアップデート、および大規模シナリオ実行のパフォーマンス改善を導入します。
このブログでは、見つけることができる主要なアップデートのいくつかをハイライトします。詳細については、Filigran OpenAEVコミュニティでお会いしましょう!


TL;DR

  • ドメインベースのセキュリティコントロール検証は、8つの標準化されたセキュリティドメイン全体でエクスポージャーリスクに関する明確で視覚的なインサイトを提供します。
  • Palo Alto Cortex XDR、SentinelOne、およびShodanとの新しい統合により、OpenAEVのエコシステムが拡大し、自動化が向上します。
  • 新しいセキュリティカバレッジウィジェットとUIの改善により、ダッシュボードがより実用的になり、シナリオ作成がより迅速になります。
  • OpenCTIセキュリティカバレッジの強化により、新しい有効期間、実行間隔、および自動アセット選択により、シナリオ実行の精度が向上します。
  • 大幅なスケーラビリティの改善により、パフォーマンスの低下なしに数千のエンドポイントにわたる攻撃エミュレーションが可能になりました

ドメインベースのセキュリティコントロール検証

OpenAEV 2.1リリースは、SOCチームが攻撃対象領域の脆弱性を即座に可視化するための新しい直感的なシステムを導入します: ドメインベースのセキュリティコントロール検証です。

このドメイン駆動型のエクスポージャー検証アプローチは、重要なエクスポージャーリスクを強調し、ドメイン全体を危険にさらす可能性のある特定の弱点に素早くドリルダウンするための実用的で視覚的なシステムを提供します。

この実用的なスナップショットは、SOCマネージャーと実務担当者の両方が注意が必要な箇所を即座に確認し、より効果的な優先順位付けから迅速な意思決定をサポートできるように構築されました。

Filigranの常として、このシステムはMITRE ATT&CKヒートマップ、SOCダッシュボード、およびISO/IEC 27001などの広く採用されている業界標準の実践に基づいています。

セキュリティドメインとは何か?

セキュリティドメインは、独立してテスト、測定、および検証する必要がある主要なエクスポージャー領域を表します。これらのドメインを組み合わせることで、攻撃対象領域を正確に表現できます。

OpenAEVは現在、8つの標準化されたドメインにわたるセキュリティコントロール検証を構造化しています:

  • エンドポイント: ユーザーデバイスとサーバーの保護と検出
  • ネットワーク: ラテラルムーブメントの可視性とネットワークベースの攻撃検出
  • Webアプリケーション: 公開されたアプリケーションとAPIのセキュリティ
  • E-mail侵入: フィッシング、マルウェア、およびソーシャルエンジニアリング防御
  • データ流出: アウトバウンドデータ漏洩の検出と防止
  • URLフィルタリング: 悪意のあるまたはリスクのあるWeb宛先のコントロール
  • クラウド: クラウドワークロードとサービス全体のセキュリティポスチャーと検出
  • テーブルトップ: 技術的なアクションを実行せずに攻撃者の行動をモデル化したシナリオベースの演習

セキュリティカバレッジダッシュボードウィジェット

新しいセキュリティカバレッジウィジェットを任意のダッシュボードに追加してカスタマイズできるようになり、8つのセキュリティドメイン全体での攻撃対象領域の脆弱性を即座にスナップショット視覚的指標で確認できます。

sec cov widget 1

指標は、強力🟢、部分的🟠、脆弱🔴、または欠落⚪のカバレッジを表すために色分けされており、「最悪の色が優先される」という概念に従っています。つまり、1つのサブドメインが重要と表示された場合、他のサブドメインが強力であっても、メインドメインのステータスはそれによって決定されます。

シナリオ作成を簡素化するドメイン割り当てとフィルタリング

ペイロードとコントラクトを1つ以上のドメインに割り当てることで、セキュリティドメインを簡単に構成できます。シナリオ作成には、視覚的なドメインフィルターとインジェクトの一括選択が含まれ、シナリオ構成を簡素化および加速します。この割り当ては、セキュリティドメインのメトリックとウィジェットに自動的にフィードされます。

filtering

このアプローチから恩恵を受けるのは誰か?

  • SOCマネージャー: ドメインごとに弱い検出領域を特定し、ドリルダウンできるようになります
  • SOCアナリスト: より洞察力のあるシナリオを作成し、アトミックテストをより迅速に選択できます
  • ブルーチームリード: 特定のドメインリスクによって修復を優先順位付けできるようになります
  • CISO: 攻撃対象領域ごとに準備状況KPIを追跡し、報告をより正確に行うことができます

新しい統合

OpenAEVの主要な目標の1つは、市場で最もオープンで柔軟なエクスポージャー管理製品の1つであり続けることです。そのために、あらゆる種類のセキュリティスタックとの互換性を確保し、幅広い外部ソースからセキュリティインテリジェンスを取得できるように、統合カタログを一貫して拡大しています。

このリリースでは、Palo Alto、Sentinel One、およびShodan検索エンジンとの新しく要望の高い統合を導入できることを嬉しく思います。

Sentinel One Executor

OpenAEV統合カタログから新しいSentinel One executorを直接デプロイできるようになりました。これにより、SentinelOneでのリモートスクリプトオーケストレーションを有効にし、OpenAEVを通じてエンドポイントでシナリオを実行することで、製品のエージェントレス機能が拡大します。

Palo Alto Cortex XDR – CollectorおよびExecutor

Collectorはサードパーティ製のSIEM、XDR、EDR、およびNDRを活用して、攻撃、インシデント、または危機に関連するアラート、ログ、およびトレースを自動的に収集することを可能にする、OpenAEVの重要な側面です。Palo Alto Cortexは広く使用されているXDRであるため、OpenAEVのカタログの一部として含まれることを誇りに思います。

このcollectorと並行して、Palo Alto Cortex XDR Executorもリリースします。これにより、ユーザーはPalo Altoインスタンスを通じてシナリオを実行することもできます。

Shodan Injector

多くのサイバーセキュリティ実務者にとって、Shodan検索エンジンは、インターネット上で公開されているアセットに関するパブリックインテリジェンスを収集するための重要なリファレンスです: Shodanで何かを見ることができれば、誰でもそれを見ることができます。しかし、この情報を収集して相関させ、実用的にすることは非常に時間がかかります。

Shodan Injectorにより、ユーザーはShodanで検出されたエクスポージャーを自動的にインポートし、結果に基づいてアセットを作成でき、OpenAEVから直接行えます。その後、ユーザーはこのインテリジェンスを全体的なエクスポージャー管理プロセスの一部として実用的にするために適切なファインディングを作成できます。

Shodan Injectorには、次の検索が含まれます:

  • ドメイン / ホスト名の検出
  • ホストの列挙
  • CVE固有のウォッチリスト
  • クリティカルポート (RDP/SSH/SMB) / 公開された管理インターフェース
  • クラウドプロバイダー

OpenAEV統合カタログ

OpenAEV 2.1は、コネクターの管理とデプロイを大幅に容易にします。

OpenAEVから直接デプロイするために、事前構成されたinjector、collector、およびexecutorの完全なカタログを参照できるようになりました。OpenCTI Integration Managerを複製するこの簡素化により、ユーザーはプラットフォームから統合をインストールおよび変更でき、手動構成を実行する必要がなくなります。

integrations library

この機能は現在のRBAC設定と互換性があるため、必要な権限を持つユーザーのみがコネクターをデプロイまたは変更できます。

OpenCTIのセキュリティカバレッジの改善

FiligranのXTMプラットフォームは、OpenCTIとOpenAEVの両方の機能を組み合わせることで、正確なCTI駆動型エクスポージャー検証管理を実現できます。この一例は、セキュリティカバレッジ機能です。これにより、ユーザーはOpenAEVシナリオをトリガーすることで、OpenCTIから直接脅威を評価できます。

OpenAEV 2.1は、セキュリティカバレッジシナリオの定義、実行、およびOpenCTIプラットフォーム構成との調整方法を強化することにより、この機能を改善し続け、シナリオ分析をより正確で管理しやすくします。セキュリティカバレッジには次が含まれます:

  • シナリオ有効期間: シナリオの開始日と終了日
  • 実行間隔: シナリオの実行頻度
  • 即時起動: 作成時のシナリオの実行
  • 自動アセット割り当て: 正しい環境がターゲットにされ、プラットフォームアフィニティ (Windows/Linux/MacOS) が尊重されることを確保
sec cov octi

シナリオライブラリの新しいコンテンツ

最近シナリオライブラリを訪れましたか? XTM Hubからワンクリックでインポートできる新しい事前構成済みシナリオを見つけて驚くでしょう!

特に、2.1リリース前後では、次のようなものがあります:

  • Possible dllhost.exe Spawning
  • Linux Privilege Escalation via Find Command
  • Windows Local Administrator Credential Stuffing
  • Suspicious PowerShell Download Cradle Activity
  • SQLI Enumeration
  • Suspicious File Access Patterns

シナリオのデプロイを加速し、ユーザーの生活を楽にするために、OpenAEVのシナリオライブラリを拡大する大きな計画があります – ご期待ください!

XTM Hubの完全なリストはこちらでアクセスできます。

scenario library

強化されたスケーラビリティ: 数千のエンドポイントでの攻撃をエミュレート

最後になりましたが、OpenAEVのスケーラビリティを向上させるための大幅なパフォーマンス強化を導入できることを嬉しく思います。このアップデートは、パフォーマンスに影響を与えることなく、多数のエンドポイントにわたる攻撃をエミュレートするシナリオを管理しようとしている大規模組織に対応するために行われました。

結論

OpenAEV 2.1は、より明確なセキュリティドメインの可視性、より強力な統合機能、およびエンタープライズレベルのパフォーマンスを組み合わせることで、主要なオープンソースエクスポージャー検証プラットフォームとしての地位を強化します。SOCマネージャー、アナリスト、またはCISOにとって、このリリースは脅威インフォームド防御を加速するためのより多くの自動化、より良い優先順位付け、およびより深いインテリジェンスを提供します。

お楽しみください。また、Slackコミュニティchannelでお気軽にご質問ください!

OpenAEVを試してみたいですか? お気軽にお問い合わせいただき、パーソナライズされたデモをご予約ください

続きを読む

関連トピックとインサイトをご覧ください