脅威インテリジェンスパートナーシップ

OpenCTIとGoogle SecOps SOAR:脅威インテリジェンスが双方向に流れる

7 分で読めます
Featured image for the OpenCTI and Google SecOps SOAR integration blog post, showing the title card, authors Romain Guignard and Deborah Galea, and an OpenCTI dashboard displaying threat actor and targeted region data.

アナリストがGoogle SecOpsで不審なインジケーターを発見したとします。その内容を理解するには、タブの切り替え、OpenCTIでの手動検索、そして取り戻せない数分間が必要になります。FiligranとGoogleが共同で構築した新しいGoogle SecOpsとOpenCTIの連携は、このギャップを埋めます。脅威インテリジェンスとケースデータを双方向に自動的にやり取りする連携です。コンテキストは、アナリストがすでに作業しているまさにその場所に、同じ調査の一部として表示されるようになります。

Google SecOpsは、Security Information and Event Management(SIEM)とSecurity Orchestration, Automation, and Response(SOAR)を単一のクラウドネイティブプラットフォームに統合します。企業のテレメトリーを取り込み、Unified Data Model(UDM)を通じて正規化し、正規化されたデータに対して脅威検知を実行し、インシデント対応ワークフローを自動化します。検知と対応を一か所に集約したこの組み合わせこそが、OpenCTIのインテリジェンスをプラットフォームに直接取り込むことで、調査のスピードと質に大きなインパクトをもたらす理由です。

OpenCTIとGoogle SecOpsの双方向連携

Filigranは、Google SecOps環境内に直接デプロイしてOpenCTIと接続するアプリケーションを提供します。デプロイ後は、アナリストが手動でトリガーできる、またはGoogle SecOps SOARプレイブックを通じて自動的にオーケストレーションできる、一連のアトミックなアクションが公開されます。

これらのアクションにより、チームは以下を実現できます。

  • 脅威インテリジェンスによるケースデータのエンリッチ:Google SecOpsのケース内から直接OpenCTIに問い合わせ、関連する脅威インテリジェンスとコンテキスト情報を取り込みます。調査の途中でプラットフォームを切り替える必要はありません。
  • ケースの調査結果をOpenCTIに送り返す:Google SecOps SOARで発生したイベント、アラート、ケースデータに基づき、インジケーター、観測データ、インシデント、およびそれらのリレーションシップを含むOpenCTIオブジェクトを自動的に作成または更新します。

OpenCTI enrichment surfaced directly inside a Google SecOps case, no tab-switching required

その結果、アナリストは豊富なコンテキストを即座に得られ、インシデント対応中に生成されたインテリジェンスはそのままOpenCTIに戻り、今後の調査のためにナレッジベースを強化します。

不審なIPの調査:OpenCTIとGoogle SecOpsの活用例

検知ルールが見慣れないIPアドレスへの送信トラフィックを検出し、SecOpsのケースが開かれます。アナリストは脅威インテリジェンス情報源へ手動でピボットする代わりに、ケースから直接OpenCTIのエンリッチメントアクションをトリガーします。数秒のうちに、OpenCTIは次の情報を返します。

  • このIPは、特定の攻撃者(OpenCTIで追跡されているadvanced persistent threat(APT)グループなど)に関連付けられた既知のコマンド&コントロール(C2)サーバーであること。
  • 関連するドメイン、ファイルハッシュ、過去のキャンペーンで確認されたマルウェアファミリーを含む、関連インジケーター。
  • その攻撃者が通常用いるTactics, Techniques, and Procedures(TTP)。MITRE ATT&CKにマッピングされています。
  • この攻撃者またはインフラストラクチャが過去に関与したインシデントやケース。

An OpenCTI-enriched indicator, viewed directly from within Google SecOps

このコンテキストがGoogle SecOpsのケース内に直接表示されることで、アナリストはインテリジェンスを手動で照合することなく、深刻度を即座に評価し、適切にエスカレーションし、環境内の他の箇所で関連する活動がないかを確認できます。そして調査により悪意ある活動が確認された場合、新しい観測データや新たに特定されたリレーションシップは自動的にOpenCTIに同期され、その攻撃者やインフラストラクチャに次に遭遇するアナリストのためにプラットフォームを充実させます。

OpenCTIとGoogle SecOpsをつなぐ、検知とインテリジェンスの橋渡し

SOCチームは日々SIEM/SOARプラットフォームの中で業務を行っています。アナリストがすでに作業している場所で脅威インテリジェンスを利用できなければ、調査は遅くなり、(OpenCTIで)分かっていることと(Google SecOpsで)起きていることとの間にギャップが生じます。この連携は、その摩擦を取り除きます。

  • トリアージの迅速化:アナリストはGoogle SecOpsを離れることなく、ケース内で直接OpenCTIのコンテキスト(攻撃者、キャンペーン、TTP、関連インジケーター)を得られます。
  • 精度の高いインテリジェンス:実際の調査中に発見された観測データやインシデントは自動的にOpenCTIへ戻り、時間の経過とともにプラットフォームの精度を高めます。
  • 大規模な自動化:アクションがアトミックに公開されているため、既存のSOARプレイブックに組み込むことができ、エンリッチメントと同期はアナリストの手を介さずに行われます。

Wiring OpenCTI enrichment into an automated Google SecOps SOAR playbook

つまり、これによりOpenCTIの脅威インテリジェンスがSecOpsのワークフロー内で直接機能するようになり、サイバー脅威インテリジェンス(CTI)は参照ツールから検知・対応に積極的に組み込まれた存在へと変わります。

OpenCTIとGoogle SecOpsをつなぐ、さらに2つの方法

この新しいSOAR連携は、FiligranがすでにGoogle SecOps SIEM向けに提供している2つのコネクタを土台としています。

  1. Google SecOps SIEM Incidents(Import):このコネクタは、SIEMルールのアラートを、関連する観測データ(IP、ホスト名、ユーザーアカウント、ファイル、URL)とSTIXリレーションシップでエンリッチされたインシデントとして、OpenCTIに自動的にインポートします。
  2. Google SecOps SIEM(Stream):このコネクタは、OpenCTIの脅威インテリジェンスインジケーターをリアルタイムでGoogle SecOps SIEMにストリーミングします。OpenCTIのストリームからインジケーターを取得し、UDMエンティティに変換した上で、entities.import APIを介してGoogle SecOps SIEMに送信し、検知ルールの管理とインジケーターベースの脅威ハンティングを可能にします。

The full bi-directional flow: intelligence and case data moving both ways between OpenCTI and Google SecOps

これら3つの連携が組み合わさることで、Google SecOpsスタック全体にわたる完全なループが形成されます。

  1. SIEM Incidents(Import)
    • 方向:Google SecOpsからOpenCTIへ
    • 機能:SIEMアラートをエンリッチされたインシデントとしてインポート
  2. SIEM(Stream)
    • 方向:OpenCTIからGoogle SecOpsへ
    • 機能:検知とハンティングのため、インジケーターをSecOpsへストリーミング配信します
  3. SOAR(新機能)
    • 方向:双方向
    • 機能:CTIでケースをエンリッチし、インジケーター、観測データ、インシデントをOpenCTIへ同期します

OpenCTIとGoogle SecOpsを使い始める

導入方法と利用可能なアトミックアクションの技術的な詳細は、OpenCTIのGoogle SecOpsコネクタページに記載されています。Google SecOpsとOpenCTIの両方を運用しているチームにとって、この連携はインテリジェンスと運用をより緊密に結びつける絶好の手段であり、アナリストの手作業を削減しながら、あらゆる調査の深度と精度を高めます。

この環境へのインテグレーション導入についてご質問がありますか?担当のFiligranアカウントチームにお問い合わせいただくか、デモを予約して実際の動作をご確認ください。

続きを読む

関連トピックとインサイトをご覧ください