OpenCTIとGoogle SecOps SOAR:脅威インテリジェンスが双方向に流れる

- 双方向連携:OpenCTIとGoogle SecOps SOARを接続し、脅威インテリジェンスとケースデータをプラットフォーム間で自動的にやり取りすることで、ツール間の手動切り替えを削減します。
- ケースを即座にエンリッチ:アナリストは関連するOpenCTIの脅威インテリジェンス(攻撃者、TTP、関連インジケーター)を数秒でGoogle SecOpsのケースに直接取り込むことができ、手動での照合は不要です。
- 調査結果を自動的に同期:SecOpsでの調査中に発見されたインジケーター、観測データ、インシデント、リレーションシップはOpenCTIに送り返され、ナレッジベースを継続的に充実させます。
- 既存のコネクタでループを完結:Google SecOps SIEM Incidents(Import)およびSIEM(Stream)連携と組み合わせることで、Filigranは検知、ハンティング、対応にわたる完全な双方向フローを実現します。
- 自動化を前提に設計:アトミックなアクションとして公開されているため、既存のSOARプレイブックに組み込み、大規模なエンリッチメントと同期を人手を介さずに実行できます。
アナリストがGoogle SecOpsで不審なインジケーターを発見したとします。その内容を理解するには、タブの切り替え、OpenCTIでの手動検索、そして取り戻せない数分間が必要になります。FiligranとGoogleが共同で構築した新しいGoogle SecOpsとOpenCTIの連携は、このギャップを埋めます。脅威インテリジェンスとケースデータを双方向に自動的にやり取りする連携です。コンテキストは、アナリストがすでに作業しているまさにその場所に、同じ調査の一部として表示されるようになります。
Google SecOpsは、Security Information and Event Management(SIEM)とSecurity Orchestration, Automation, and Response(SOAR)を単一のクラウドネイティブプラットフォームに統合します。企業のテレメトリーを取り込み、Unified Data Model(UDM)を通じて正規化し、正規化されたデータに対して脅威検知を実行し、インシデント対応ワークフローを自動化します。検知と対応を一か所に集約したこの組み合わせこそが、OpenCTIのインテリジェンスをプラットフォームに直接取り込むことで、調査のスピードと質に大きなインパクトをもたらす理由です。
OpenCTIとGoogle SecOpsの双方向連携
Filigranは、Google SecOps環境内に直接デプロイしてOpenCTIと接続するアプリケーションを提供します。デプロイ後は、アナリストが手動でトリガーできる、またはGoogle SecOps SOARプレイブックを通じて自動的にオーケストレーションできる、一連のアトミックなアクションが公開されます。
これらのアクションにより、チームは以下を実現できます。
- 脅威インテリジェンスによるケースデータのエンリッチ:Google SecOpsのケース内から直接OpenCTIに問い合わせ、関連する脅威インテリジェンスとコンテキスト情報を取り込みます。調査の途中でプラットフォームを切り替える必要はありません。
- ケースの調査結果をOpenCTIに送り返す:Google SecOps SOARで発生したイベント、アラート、ケースデータに基づき、インジケーター、観測データ、インシデント、およびそれらのリレーションシップを含むOpenCTIオブジェクトを自動的に作成または更新します。
OpenCTI enrichment surfaced directly inside a Google SecOps case, no tab-switching required
その結果、アナリストは豊富なコンテキストを即座に得られ、インシデント対応中に生成されたインテリジェンスはそのままOpenCTIに戻り、今後の調査のためにナレッジベースを強化します。
不審なIPの調査:OpenCTIとGoogle SecOpsの活用例
検知ルールが見慣れないIPアドレスへの送信トラフィックを検出し、SecOpsのケースが開かれます。アナリストは脅威インテリジェンス情報源へ手動でピボットする代わりに、ケースから直接OpenCTIのエンリッチメントアクションをトリガーします。数秒のうちに、OpenCTIは次の情報を返します。
- このIPは、特定の攻撃者(OpenCTIで追跡されているadvanced persistent threat(APT)グループなど)に関連付けられた既知のコマンド&コントロール(C2)サーバーであること。
- 関連するドメイン、ファイルハッシュ、過去のキャンペーンで確認されたマルウェアファミリーを含む、関連インジケーター。
- その攻撃者が通常用いるTactics, Techniques, and Procedures(TTP)。MITRE ATT&CKにマッピングされています。
- この攻撃者またはインフラストラクチャが過去に関与したインシデントやケース。
An OpenCTI-enriched indicator, viewed directly from within Google SecOps
このコンテキストがGoogle SecOpsのケース内に直接表示されることで、アナリストはインテリジェンスを手動で照合することなく、深刻度を即座に評価し、適切にエスカレーションし、環境内の他の箇所で関連する活動がないかを確認できます。そして調査により悪意ある活動が確認された場合、新しい観測データや新たに特定されたリレーションシップは自動的にOpenCTIに同期され、その攻撃者やインフラストラクチャに次に遭遇するアナリストのためにプラットフォームを充実させます。
OpenCTIとGoogle SecOpsをつなぐ、検知とインテリジェンスの橋渡し
SOCチームは日々SIEM/SOARプラットフォームの中で業務を行っています。アナリストがすでに作業している場所で脅威インテリジェンスを利用できなければ、調査は遅くなり、(OpenCTIで)分かっていることと(Google SecOpsで)起きていることとの間にギャップが生じます。この連携は、その摩擦を取り除きます。
- トリアージの迅速化:アナリストはGoogle SecOpsを離れることなく、ケース内で直接OpenCTIのコンテキスト(攻撃者、キャンペーン、TTP、関連インジケーター)を得られます。
- 精度の高いインテリジェンス:実際の調査中に発見された観測データやインシデントは自動的にOpenCTIへ戻り、時間の経過とともにプラットフォームの精度を高めます。
- 大規模な自動化:アクションがアトミックに公開されているため、既存のSOARプレイブックに組み込むことができ、エンリッチメントと同期はアナリストの手を介さずに行われます。
Wiring OpenCTI enrichment into an automated Google SecOps SOAR playbook
つまり、これによりOpenCTIの脅威インテリジェンスがSecOpsのワークフロー内で直接機能するようになり、サイバー脅威インテリジェンス(CTI)は参照ツールから検知・対応に積極的に組み込まれた存在へと変わります。
OpenCTIとGoogle SecOpsをつなぐ、さらに2つの方法
この新しいSOAR連携は、FiligranがすでにGoogle SecOps SIEM向けに提供している2つのコネクタを土台としています。
- Google SecOps SIEM Incidents(Import):このコネクタは、SIEMルールのアラートを、関連する観測データ(IP、ホスト名、ユーザーアカウント、ファイル、URL)とSTIXリレーションシップでエンリッチされたインシデントとして、OpenCTIに自動的にインポートします。
- Google SecOps SIEM(Stream):このコネクタは、OpenCTIの脅威インテリジェンスインジケーターをリアルタイムでGoogle SecOps SIEMにストリーミングします。OpenCTIのストリームからインジケーターを取得し、UDMエンティティに変換した上で、entities.import APIを介してGoogle SecOps SIEMに送信し、検知ルールの管理とインジケーターベースの脅威ハンティングを可能にします。
The full bi-directional flow: intelligence and case data moving both ways between OpenCTI and Google SecOps
これら3つの連携が組み合わさることで、Google SecOpsスタック全体にわたる完全なループが形成されます。
- SIEM Incidents(Import)
- 方向:Google SecOpsからOpenCTIへ
- 機能:SIEMアラートをエンリッチされたインシデントとしてインポート
- SIEM(Stream)
- 方向:OpenCTIからGoogle SecOpsへ
- 機能:検知とハンティングのため、インジケーターをSecOpsへストリーミング配信します
- SOAR(新機能)
- 方向:双方向
- 機能:CTIでケースをエンリッチし、インジケーター、観測データ、インシデントをOpenCTIへ同期します
OpenCTIとGoogle SecOpsを使い始める
導入方法と利用可能なアトミックアクションの技術的な詳細は、OpenCTIのGoogle SecOpsコネクタページに記載されています。Google SecOpsとOpenCTIの両方を運用しているチームにとって、この連携はインテリジェンスと運用をより緊密に結びつける絶好の手段であり、アナリストの手作業を削減しながら、あらゆる調査の深度と精度を高めます。
この環境へのインテグレーション導入についてご質問がありますか?担当のFiligranアカウントチームにお問い合わせいただくか、デモを予約して実際の動作をご確認ください。
続きを読む
関連トピックとインサイトをご覧ください


