国家安全機関のためのOpenCTI:5つのユースケース
安全保障機関は、特に困難なサイバーセキュリティ環境に直面しています。国家主導のスパイ活動から重要インフラを防御することから、サイバー犯罪キャンペーンに迅速に対応することまで、リスクは高く、脅威は複雑です。
サイバー脅威データの量は圧倒的ですが、それを意味のある実用的なインテリジェンスに変換することが不可欠です。そこで彼らはFiligranに注目しており、OpenCTI Enterprise Edition (EE)は脅威管理のプラットフォームとして急速に選ばれつつあります。
ここでは、安全保障機関がOpenCTI EEを活用して国家の利益を保護し、サイバー防御を向上させる5つの方法をご紹介します。
国家CERTのための脅威共有の自動化
国家レベルの脅威が発生した場合、CERTは迅速に行動し、リアルタイムでリスクを軽減するためにセクター間で脅威インテリジェンスを共有する必要があります。OpenCTI EEはこのプロセスを自動化し、迅速で協調的な対応を保証します。
CERTチームは、OpenCTIのようなプラットフォームを使用して、サイバー脅威インジケーター(悪意のあるIP、フィッシングドメインなど)を他の国内外のサイバーセキュリティチームと自動的に共有します。
例えば、政府職員を標的としたフィッシングキャンペーンが発生した場合、国家CERTは銀行、通信プロバイダー、その他の重要サービスと詳細を即座に共有して脅威をブロックできます。
サイバー犯罪捜査のためのインテリジェンスの活用
サイバー犯罪捜査には、正確なインテリジェンスだけでなく、脅威アクター、その戦術、インフラストラクチャに関するコンテキストデータへの迅速なアクセスが求められます。OpenCTI EEは、脅威インテリジェンスを一元化し、管轄区域やセクターを越えたリアルタイムのコラボレーションを可能にすることで、法執行機関が迅速に行動できるよう支援します。
法執行機関は、OpenCTI EEを使用して侵害インジケーター(IOC)を既知の脅威アクタープロファイルと関連付け、一見無関係なインシデント間のリンクを発見し、脅威の深刻度と帰属の信頼性に基づいてアクションの優先順位を付けます。プラットフォームの構造化されたナレッジグラフとSTIXベースのデータモデルにより、捜査官はフィッシングドメインから使用されたマルウェア、そしてキャンペーンの背後にいるアクターへと迅速にピボットできます。
例えば、サイバーユニットが地元企業を標的としたフィッシングキャンペーンを検出した場合、OpenCTI EEは関連する脅威アクタープロファイル、過去のキャンペーン、関連するインフラストラクチャを即座に取得するのに役立ちます。これにより、銀行やISPと調整して悪意のあるドメインをブロックし、潜在的な被害者に警告し、さらなる被害が発生する前に加害者を追跡できます。
サードパーティツールとの統合と、安全な役割ベースのアクセスを可能にすることで、OpenCTI EEはインテリジェンスが効率的に、かつ必要な人にのみ配信されることを保証し、捜査を加速し、成果を向上させます。

OpenCTI ダッシュボード
機密情報の安全な管理
防衛組織は、国家機密を漏洩させることなく脅威を分析する必要があります。OpenCTI EEは、エアギャップシステム上でのインテリジェンスワークフローを可能にし、複数の機密レベルをサポートします。
防衛機関は、慎重に管理する必要がある機密インテリジェンスを扱います。彼らは、インターネットから完全に隔離されたエアギャップネットワークを使用して可能性のある脅威を分析し、異なるセキュリティレベルでインテリジェンスを作成・共有しながら機密データを保護します。このアプローチにより、サイバーユニットは漏洩を防ぐことができ、OpenCTI EEはこれを完全にサポートします。
戦略的パートナーとのインテリジェンス共有
国家CERTや法執行機関が広範な脅威緩和や犯罪捜査に焦点を当てている一方で、情報機関は高度に機密性の高い脅威データを信頼できるパートナーの限定されたグループと共有する必要があることがよくあります。OpenCTI EEは、きめ細かいアクセス制御と複数組織のサポートによりこれを可能にし、適切な人だけが適切なデータを見ることができるようにします。
これらのパートナーには以下が含まれる場合があります:
- 重要インフラ事業者(エネルギー、輸送、医療など)
- 金融、通信、防衛産業の民間セクターサイバーセキュリティチーム
- 国際的な同盟国およびインテリジェンス共有同盟
- セクター固有のISAC(情報共有分析センター)
- 検出、対応、またはエンリッチメントサービスを提供するテクノロジーベンダー
OpenCTI EEは、これらの多様なステークホルダー間での安全な役割ベースの共有をサポートします。
例えば、国家情報機関がエネルギーグリッドを標的とした高度な侵入セットを特定したとします。OpenCTI EEを使用することで、機密レポートを内部の防衛部門と共有しながら、同時に機密解除されたバージョンをエネルギープロバイダーとそのISACに配布して防御を強化するのを支援できます。これにより、機密情報源や手法を明かすことなく対応が可能になります。
この選択的共有モデルにより、インテリジェンスは各パートナーにとって実用的で関連性があるものになると同時に、運用上のセキュリティと国家政策への準拠が維持されます。
コラボレーションによるサイバー防御の強化
今日の相互接続されたデジタル環境において、サイバー脅威が孤立した組織を標的にすることはほとんどありません。政府機関、重要インフラ事業者、民間セクターのパートナーはすべて、協調攻撃に対して脆弱な共有エコシステムの一部です。国家の利益を効果的に防御するには、機関や産業を横断したリアルタイムで安全なインテリジェンス共有が不可欠です。
OpenCTI EEは、脅威インテリジェンスのスケーラブルで双方向の共有を可能にし、国家サイバーセキュリティ機関、CERT、法執行機関、民間セクターのパートナーを含む複数のステークホルダーがシームレスにコラボレーションできるようにします。
このコラボレーションにより、新興脅威の特定が加速され、早期警告機能が強化され、全体的にリスクを軽減する統一された対応が促進されます。
ネイティブなデータ分離と柔軟なアクセス制御などの機能により、OpenCTI EEは機密情報が承認された当事者とのみ共有されることを保証すると同時に、脅威を予測し無力化するために必要な集団的可視性を最大化します。サイロを打破することで、機関はより広範なサイバーセキュリティコミュニティの総合的な知識を活用し、状況認識を改善し、国家のレジリエンスを強化できます。
追加リソース
- OpenCTI EE ウェビナー: OpenCTI EEが脅威検出とインテリジェンスワークフローをどのように強化するかを学びましょう。自動化されたプレイブックやRBACを含みます。
- 政府機関ユースケースウェビナー: 主要なサイバーセキュリティの課題に関する国家機関からの実世界の洞察。
- その他のユースケース: ユースケースライブラリをご覧ください
- ご質問がありますか? お問い合わせください
続きを読む
関連トピックとインサイトをご覧ください

