単独での防御をやめる:共有インテリジェンスがサイロ化したセキュリティに勝る

- 連携のギャップ。攻撃者はツールを共有し、アクセス権を取引し、標的を横断して手口を改良する一方、防御側はしばしばインテリジェンスを自分たちだけで抱え込んでいます。
- 共有のメリットは具体的です。 共有インテリジェンスは、脅威の発生からチームが対応するまでの時間を短縮し、個別のIOCをキャンペーンレベルのパターンへと変え、内部の推測を外部で検証された事実に置き換えます。
- 成熟した共有エコシステムはすでに存在します。 各国のCERTや業界別ISACから、オープンソースコミュニティ、プラットフォームベースのネットワークに至るまで、確立されたチャネルにより、規模や業種を問わずあらゆる組織がインテリジェンスを提供し、活用できます。
- 障壁は解決可能です。法的リスク、データの機密性、競争上の懸念、運用負荷はいずれも正当な懸念事項ですが、匿名化、TLPタグ付け、RBAC、自動化など、確実な解決策が存在します。
- OpenCTIはこのために構築されています。サイバー脅威インテリジェンス(CTI)交換のグローバル標準であるSTIX 2.1を基盤として設計されたOpenCTIは、共有を基本原則としています。きめ細かなアクセス制御、フェデレーション、TAXIIベースの配信により、組織は安全に、選択的に、そして大規模にインテリジェンスを共有できます。
多くの組織は、脅威インテリジェンスを自社だけの資産と捉えています。その本能は理解できますが、まさにそれこそが攻撃者の狙いです。防御側がインジケータを抱え込み、インシデントを公にしない一方で、攻撃者はツールを共有し、アクセス権を取引し、有効な手口を改良し続けています。
共有インテリジェンスは、攻撃者がすでに連携している一方で防御側の多くがそうしていないというエコシステムに対する、最も合理的な対応策です。本ブログでは、共有のメリット、ガバナンス要件との関係、立ちはだかる障壁、そしてその克服方法について解説します。
共有インテリジェンスのメリット
CTIを責任を持って、安全に、文脈を添えて共有することで、組織は次のメリットを得られます。
- 脅威認知の迅速化:攻撃者は標的を変える際にゼロから出直すことはありません。インフラを再利用し、手口を洗練させ、迅速に行動します。自社より先に攻撃された組織はすべて、活かすべきインテリジェンスの機会であり、見逃せば機会損失となります。コミュニティ由来のインテリジェンスは、脅威が実際に発生してからチームが対応するまでの時間を大幅に短縮します。セキュリティにおいて、この時間こそがすべてです。
- 集団防御態勢:予算や人員規模にかかわらず、単一の組織が脅威の全体像を完全に把握することはできません。インテリジェンスを共有すれば、一つの防御側が検知した脅威から多くの組織を守ることができ、攻撃を未然に防げる可能性が大幅に高まります。
- アトリビューションとトレンド分析の高度化: 侵害指標(IOC)が単体であれば、それは一つのデータ点にすぎません。しかし、業種や地域を横断して相関された数千件の観測情報は、攻撃者の戦術・技術・手順(TTP)、キャンペーンインフラ、標的選定のロジック、そして脅威がどう進化するかを明らかにする一つのストーリーとなります。単独で行うアトリビューションは推測の域を出ません。集団で行えば、誰が、何を使って、誰を狙っているのかという、証拠に基づく信頼性の高い全体像となります。
- 意思決定の確信度向上:パッチ適用の優先順位付けから対応アクション、投資判断に至るまで、あまりにも多くのセキュリティ上の意思決定が不完全な情報に基づいて行われ、リスクベースの思考であるかのように体裁を整えられています。コミュニティインテリジェンスは、内部の推測を外部で検証・観測された事実に置き換え、あらゆる判断をエコシステム全体で実際に起きていることに基づかせます。
チームがインテリジェンスを共有すれば、未知の脅威はより早く、より正確に既知のものとなります。その結果として得られるのは、迅速な意思決定、強固な防御、そして攻撃者に対する集団的な優位性です。
共有インテリジェンスのエコシステム
セキュリティコミュニティは、共有されたインテリジェンスこそがより強力なインテリジェンスであることを、長らく理解してきました。その結果生まれたのが、無視できないほど大きなメリットゆえに成長を遂げた、豊かで重層的な共有コミュニティのエコシステムです。これらのコミュニティは信頼レベル、業種、法域、ミッションを横断しており、インテリジェンスを提供し活用できる場には事欠きません。以下に、現在のインテリジェンス共有の全体像を示します。
これらの共有コミュニティは、一般的に、それぞれ固有の範囲と信頼モデルを持つ5つのカテゴリに分類されます。
- 国および政府の共有機関: Computer Emergency Response Team(CERT)/Computer Security Incident Response Team(CSIRT)(国家、業種別、組織別)、NCSCグループ(英国NCSC、オーストラリアASD、米国CISA)、フュージョンセンター、Joint Cyber Security Centres、各国のサイバーアライアンス(JPCERT/CC、ENISA)。
- Information Sharing and Analysis Center(ISAC)およびInformation Sharing and Analysis Organization(ISAO)ベースのコミュニティ: ISAC(金融、医療、航空、海事、宇宙、小売、選挙)、ISAO(地域別または専門分野別)、重要インフラパートナーシップ、規制業種における脅威共有コンソーシアム。
- 商用・民間の共有グループ: 商用インテリジェンスベンダーのコミュニティ、プラットフォームベースの共有、ダークウェブや非公開の調査グループ、業界のSlack/Teams/Discordコミュニティ(信頼ベース、招待制)。
- オープンソースインテリジェンス(OSINT)駆動型グループ: Abuse.ch/ThreatFox/URLhaus、Open Threat Exchange(OTX)、公開GitHubリポジトリ(YARA、Sigma、IOCコレクション)。
- 合同運用を通じた連携: CERT→ISAC→民間セクターの三角連携、組織横断のワーキンググループ、進行中のキャンペーン(ランサムウェアの波状攻撃など)における運用ウォールームなど。
インテリジェンス共有がコンプライアンスを支える仕組み
世界をリードする多くのセキュリティフレームワークは、連携を中核要件として組み込んでいます。ISO 27001は堅牢なISMSの一部として情報共有を重視し、NIST CSFは連携した行動を前提とする「対応」および「復旧」機能を明示的に含み、SOC 2はリスクに関する継続的なコミュニケーションの実証を組織に求めています。PCI-DSSは決済エコシステム内での脅威インテリジェンス共有を義務付け、ASD Essential 8の成熟度モデルは、プロアクティブでインテリジェンスに基づく防御をより高い成熟度レベルに結び付けています。欧州のNIS2から米国のCIRCIAに至るまで、地域の規制はこうした要求事項をますます法制化しています。
そのメッセージはいずれも一貫しています。効果的な防御には、単一組織の枠を超えた連携が必要だということです。連携はコンプライアンス上の必須事項であると同時に、戦略上の必要事項でもあります。インテリジェンス共有をセキュリティ運用に組み込む組織は、根本的により強固で適応力の高い防御態勢を築くことができます。
インテリジェンスを共有することで、組織は次のことが可能になります。
- 状況認識力を実証する
- 継続的モニタリングの義務を満たす
- サプライチェーンセキュリティ報告を強化する
- コミュニティ防御に参加する
インテリジェンス共有の障壁とその克服方法
インテリジェンスを共有することは正しい選択です。しかし、課題がないわけではなく、それを見て見ぬふりをしても誰の役にも立ちません。以下に、最も一般的な障壁とその対処法を紹介します。
1. 法的リスク
「これで訴訟や罰金を科される可能性がある」
この懸念は、最初に挙がる反対意見であることが多く、正当なものでもあります。データプライバシーに関する義務、侵害通知法、そして国境を越えた規制の複雑さにより、チームは何かを共有すること自体に二の足を踏んでしまいがちです。
解決策:サニタイズおよび匿名化のワークフローを用いて、自組織の環境から何かが外部に出る前に機密性の高い識別子を取り除くことで、法的リスクを生むことなく意味のある貢献ができます。
2. レピュテーションリスク
「これを共有すると、脆弱に見えてしまう」
組織は、間接的にであってもインシデントの詳細を共有することが、弱さの表れと見なされたり、厳しい視線を招いたりするのではないかと懸念しています。
解決策:インシデントの身元レベルではなく、TTPおよびIOCのレベルで共有します。攻撃者がどのように行動したかに関する価値の高いインテリジェンスを、自組織が被害に遭ったことを開示することなく提供できます。
3. 競合への懸念
「なぜ競合他社を助けなければならないのか」
組織同士が互いをライバルと見なす場合でも、多くはすでに信頼できる共有コミュニティで協力しています。脅威アクターが競合関係の境界を尊重しないことを認識しているためです。
解決策:NDAと明確なガバナンスフレームワークに裏付けられた信頼できる共有コミュニティは、競争上の立場や商業的に機密性の高い情報を露出することなく、共通の脅威に関するインテリジェンスを共有できる条件を組織にもたらします。
4. 運用負荷
「インテリジェンスを公開する時間がない」
セキュリティチームは常に手一杯であり、「インテリジェンスを公開する時間がない」というのは十分に理解できる立場です。
解決策:ここで自動化が真価を発揮します。構造化されたワークフローとプラットフォーム連携により、共有をアナリストの時間を奪う別タスクではなく、既存の検知・分析プロセスからほぼ手間なく生まれる副産物にすることができます。
5. データの機密性
「すべてが安全に共有できるわけではない」
独自の調査結果、進行中の調査データ、法的に機密性の高い情報など、一部のインテリジェンスは組織の外に出すべきではありません。
解決策:ロールベースアクセス制御(RBAC)とトラフィックライトプロトコル(TLP)タグ付けを使用して、こうした区別を明確にし、適切なインテリジェンスが適切な対象に届く一方で、不適切なコンテンツが漏れないようにします。
要するに、これらの障壁は正当なものです。しかし、乗り越えることは可能であり、攻撃者が自由に情報を共有している中で沈黙を続ける理由にはなりません。
OpenCTIが実現する安全なインテリジェンス共有
では、どのようにすれば安全にインテリジェンスを共有できるのでしょうか。OpenCTIは初日から共有を前提に設計されており、すべてのデータをStructured Threat Information Expression(STIX)2.1でネイティブに構造化しています。STIXは、ツール、チーム、組織を越えて脅威インテリジェンスを相互運用可能、ポータブル、かつ共有可能にするという唯一の目的のために存在するオープンスタンダードです。
このアーキテクチャ上の選択は、「インテリジェンスはアナリスト間、プラットフォーム間、そして組織の境界を越えて移動して初めて真の価値を発揮する」という基本理念を反映しています。OpenCTI内のすべてのオブジェクト、関係性、コンテキストの断片は、セキュリティコミュニティ全体がすでに使っている言語で表現されています。
OpenCTIは、自組織のセキュリティ態勢を守りながら集団防御に参加するために必要な制御機能を提供します。
- マーキング定義による詳細な共有制御:取り込んだすべての情報を共有可能にする必要はなく、共有可能な情報のすべてを全員に渡す必要もありません。TLP分類、カスタムラベル、組織制限付きアクセスにより、アナリストはオブジェクトレベルでインテリジェンスにタグ付けできます。これにより、共有は一律のエクスポートではなく、意図的かつ制御された判断として行われます。ルールを定義するのはあなたであり、OpenCTIがそれを適用します。
TLP marking definitions manage sharing access
- メーカー・チェッカー型ワークフローを備えたRBAC:厳格な職務分掌により、インテリジェンスを作成したアナリストが、その外部公開を承認する人物と同一にならないようにします。権限を持つロールのみが組織外にコンテンツを公開できるため、内部ガバナンス要件と外部コンプライアンス義務の両方を満たす、監査可能な承認チェーンが構築されます。
- コレクション、ワークスペース、外部参照の分離:内部の調査ワークスペース、生データのコレクション、外部参照コンテンツは構造的に明確に分離されています。そのため、独自の調査研究や進行中の案件情報が誤って共有フィードに表示されることはありません。内部情報は、明示的に判断を下すまで内部にとどまります。
- Trusted Automated Exchange of Intelligence Information(TAXII)コレクションとライブストリーム:信頼できるISAC、二者間パートナー、あるいはより広範なコミュニティフィードのいずれに公開する場合でも、TAXIIベースの配信により、受信者には標準化された機械可読のストリームを提供しつつ、何が、いつ、誰に共有されたかを完全に可視化できます。
TAXII collector list for sharing
- 編集(レダクション)、エンリッチメント、匿名化ワークフロー:インテリジェンスを公開する前に機密性の高い識別子を削除または難読化できる一方、エンリッチメントワークフローにより、公開される情報が受信者にとって可能な限り有用であることを保証します。自組織を守ることと価値を提供することを、どちらか一方に絞る必要はありません。
- フェデレーション機能:ここでOpenCTIのアーキテクチャは真に強力なものとなります。オープンな共有と完全な隔離という二者択一を強いるのではなく、フェデレーションにより組織は、何を、どのコミュニティやパートナーと、どのような頻度で、どのような条件で共有するかを正確に定義できます。これは最低公約数的な妥協ではなく、自組織の条件に基づく集団防御です。
これらの機能が組み合わさることで、セキュリティ・バイ・デザインの共有が実現します。つまり、法的リスク、データの機密性、運用の複雑さといった共有の障壁は、OpenCTIを使用する限りブロッカーにはなり得ません。
共有インテリジェンスをセキュリティ戦略の一部にする準備はできていますか?OpenCTIが、重要なものを守りながら集団防御に参加するための制御機能、ワークフロー、フェデレーション機能をチームにどのようにもたらすか、ぜひご覧ください。OpenCTIを始める。
続きを読む
関連トピックとインサイトをご覧ください


