セキュリティチームの97%は、自組織のエクスポージャーが実際に悪用可能かどうかを判断できていません。あなたのチームは大丈夫ですか?レポートを読む
Filigran
侵害・攻撃シミュレーション脅威インテリジェンス

Filigranがサイバー脅威管理のルールを再定義する方法

9 分で読めます
How Filigran is redefining the rules of Cyber Threat Management

組織は、拡大するサイバー脅威からのリスクを評価するために、サイバー脅威インテリジェンスに依存しています。セキュリティチームは、このインテリジェンスを使用して、悪用される可能性が最も高い脆弱性や弱点の優先順位を付け、攻撃が発生する前にプロアクティブな対策を講じることができます。


現在のサイバー脅威インテリジェンスにおける課題とは?

包括的な脅威管理プログラムの構築は、複数の脅威フィードソース、異なるセキュリティシステム間の統合、ワークフローの自動化を必要とするため、困難な場合があります。インテリジェンスを相関させて構造化する統合プラットフォームがないと、組織はサイロ化された洞察に陥り、脅威の全体像を把握することが難しくなります。

コンテキストのないデータ過多

CISO、脅威インテリジェンスアナリスト、脅威ハンター、SOCチームメンバーなど、誰もが脅威インテリジェンスから異なる洞察を求めていますが、今日では多くの脅威インテリジェンスがリアルタイムで使用されるのではなく、ダッシュボードやレポートに留まっています。これは、その多くがノイズが多く、冗長であり、コンテキストの関連性が欠けているため、どの脅威が実際のリスクをもたらすかを判断することが難しいためです。レポート、インジケーター、脆弱性、アラートの量と速度の増加は、高い偽陽性と処理疲労につながります。

脅威インテリジェンスは、侵害の痕跡(IOC)を超えて、目的に適したリスクベースのコンテキストに基づく意思決定インテリジェンスに移行する必要があります。これは、異なる役割や異なるセキュリティシステムへの入力のためのものです。

threat alerts overload

脅威アラートの過負荷

硬直的で柔軟性のないデータモデル

STIX 2.1やMITRE ATT&CKなどのフレームワークは、脅威インテリジェンスを標準化し、共有と相互運用性を可能にしています。STIXは、サイバー脅威、敵対者の戦術、攻撃手法間の複雑な関係を表現するのに非常に有用です。これは自動化の基盤にもなります。しかし、これらの最新フレームワークのメリットは、脅威インテリジェンスの収集、保存、処理に使用されるデータモデルの柔軟性に依存しています。従来の脅威インテリジェンスプラットフォーム(TIP)の中には、独自のデータモデルのため、STIXフレームワークを部分的にしか、あるいは全くサポートしていないものもあります。セキュリティチームは、これらの制約を回避する必要があり、不完全なインテリジェンス分析と見逃された洞察につながります。

この標準化の欠如により、SIEM、SOAR、EDR、ファイアウォールなどの異なるセキュリティシステムとの統合が非常に複雑になります。多くの組織は、一方向のインテリジェンスフローのみで苦労しており、脅威インテリジェンスが実用的ではなく受動的なものとなり、セキュリティチームの動きを鈍化させ、その影響を減少させています。

stix2

脅威インテリジェンスフィードポータル vs 脅威インテリジェンスプラットフォーム

組織は、OSINT、ISAC、商用、ダークネットインテリジェンスソースなど、複数の脅威インテリジェンスフィードを使用しています。脅威インテリジェンスを処理し合理化する中央の脅威インテリジェンスプラットフォーム(TIP)がないと、多くの無関係で冗長なデータにつながります。これは、アナリストにとって多くの無駄な時間と労力を意味します。

opencti

FiligranのOpenCTI – サイバー脅威管理への新しいアプローチ

組織には、構造化され、スケーラブルで統合された脅威インテリジェンスプラットフォームが必要です。脅威アクターでさえ常に協力し、エクスプロイトを販売し、戦術を共有し、アンダーグラウンドフォーラム全体で攻撃を調整しています。防御側は、この協力レベルに匹敵し、それを超える必要があります。これこそが、Filigranの脅威インテリジェンスプラットフォームであるOpenCTIの背後にある哲学です。

最新のテクノロジー基盤、オープンソース開発、AIの力、コミュニティ主導型モデルを組み合わせることで、OpenCTIは、強力でスケーラブルで協調的な脅威管理アプローチを提供します。活発なTIコミュニティによって構築され活用されている、目的別に設計されたプラットフォームへのアクセスを提供します。すでに、最も厳しい要求を持つ情報機関や防衛組織を含む、世界中の数千のサイバー脅威インテリジェンス(CTI)チームによって使用されています。

filigran blog post xtm ecosystem 0425

Filigran XTM Suite – エコシステム

OpenCTIを使用すると、以下のことが可能になります:

  • 最新の直感的なダッシュボード、高度な可視化、グラフ分析、脅威アクター、マルウェア、脆弱性のグループ化により、脅威インテリジェンスをより迅速に運用可能にします。
  • ビジネスにとって重要な脅威を優先順位付けし、対応時間を大幅に短縮します。
  • 柔軟なデータモデルと広範なコネクタを活用して、さまざまなソースからすべての脅威フィードを取り込み、冗長性を排除します – 唯一の真実の情報源。
  • 必要なあらゆるシステム(SIEM、SOAR、XDR)に出力を提供します – あなたが決めます!
  • STIX 2.1に準拠し、構造化された標準化された脅威インテリジェンスを生成します
  • AIを活用したすぐに利用可能なプレイブックを使用して、対応を自動化します

コミュニティの参加

私たちは非常に活発なコミュニティと反復的なフィードバックループを持っていることを誇りに思っています。当社のエンジニアと製品チームは、TIコミュニティと頻繁に交流し、ユーザーの声に耳を傾け、ほぼ毎週製品アップデートをリリースしています。

OpenCTIは、企業顧客だけでなく、NATO、CERT-EU、ENISAなどの政府情報機関やCERTにとっても「頼りになる」脅威インテリジェンスプラットフォームになりつつあります。

協力の原則に忠実に、私たちはパートナーシップを結び、コネクタを提供するセキュリティベンダーの広範なエコシステムを開発しています。お客様のご要望に応じて、お客様と直接、またはマネージドサービスプロバイダーを通じて協力させていただきます。

frame 1216

Filigran – 主要な数字

OpenCTIは、脅威インテリジェンスコミュニティの多様なニーズに応えるために設計された2つのバージョンで提供されています。コミュニティエディションは、インテリジェンスの構造化、分析、共有のための基本機能を提供するオープンソースプラットフォームで、セキュリティチーム、研究者、組織が効果的に協力することを可能にします。高度なスケーラビリティ、自動化、AI駆動の洞察とレポートのカスタマイズ自然言語での対話などを必要とする方のために、エンタープライズエディションは、追加機能と専用サポートでこれらの機能を拡張します。脅威インテリジェンスを始めたばかりでも、グローバルなセキュリティチームを管理している場合でも、OpenCTIはニーズに合わせた柔軟なソリューションを提供します。

OpenCTIは脅威インテリジェンスをフォースマルチプライヤーに変え、アナリストがリアクティブではなくプロアクティブかつ戦略的になることを可能にします。

私たちの旅は始まったばかり

最終的に、堅牢な脅威管理プログラムの構築は、そこから得られる脅威インテリジェンスが実用的で適切に活用される場合にのみ有用です。ユースケースの1つは、適切なコンテキストを持つ信頼性の高い脅威インテリジェンスを必要とする侵害・攻撃シミュレーション(BAS)演習です。これこそが、OpenCTIが提供するものであり、BASは私たちにとって自然な次のステップとなります。新しいOpenAEVプラットフォームを使用すると、OpenCTIからの脅威インテリジェンスを活用して、実世界の侵害・攻撃シミュレーションシナリオを作成し実行できます。2つのプラットフォームはシームレスに統合されており、より効果的なセキュリティ戦略のために、自動化とシミュレーションの力を組み合わせています。

Filigranでは、一度に1つの製品で脅威管理のルールを書き換えています!次のブログでeXtended Threat Management(XTM)とOpenAEVについて詳しく説明しますが、その間に、両製品のライブデモアクセスを取得し、これらのプラットフォームの有用性を自分で体験できるXTM hubをぜひご覧ください!

続きを読む

関連トピックとインサイトをご覧ください