Threat Hunting: プロアクティブなサイバー防衛のための脅威インテリジェンスの活用方法
Threat Huntingは、サイバーセキュリティをリアクティブからプロアクティブな分野へと変革するため、エキサイティングです。アラートを受動的に待つのではなく、Threat Hunterは隠れた脅威を積極的に探し出し、従来の防御を回避する高度な攻撃を発見します。それは、同じハントが二度となく、敵対者を出し抜き、新しい攻撃手法を発見し、貴重な資産を保護する機会となる、高度なパズルを解くようなものです。
同じハントが二度とないという仕事の動的な性質は、ハンターに創造的な思考を促し、常に進化する脅威に適応し、サイバー犯罪者の先を行くことを求めます。この発見の感覚と、彼らの仕事のミッションクリティカルな影響が組み合わさり、Threat Huntingをサイバーセキュリティ分野におけるスリリングでやりがいのある追求にしています。
この記事では、Threat Huntingの方法、特にThreat Hunterの主なタスクについて説明し、キャンペーンを改善するために脅威インテリジェンスをThreat Huntingと効率的に統合する方法を提案します。
Threat Huntingとは?
Threat Huntingは、セキュリティアナリストが組織のネットワーク内のサイバー脅威を特定するために使用するプロアクティブな手法です。これには、侵害の指標、Advanced Persistent Threats(APTs)などの脅威、および既存システムに損害を与えるハッカーのtactics、techniques、procedures(TTP)を特定するための反復的な方法による検索が含まれます。
この活動は主にThreat Hunterの責任であり、一般的にはTier-3アナリストです。
以下は、サイバーThreat Huntingの一般的な方法論です:
1. 準備と計画
- 目標の定義: Advanced Persistent Threats(APTs)、内部脅威、または特定の種類のマルウェアの検出など、Threat Huntingの目標を明確に概説します。これは、新しい攻撃キャンペーンの公開によって推進される場合があります。
- インテリジェンスの収集: 脅威フィード、セキュリティ速報、過去のインシデントデータなど、内部および外部のソースから脅威インテリジェンスを収集します。
- 重要資産の特定: 最も重要で、標的になる可能性が高い資産(サーバー、エンドポイント、ネットワークなど)を決定します。
2. 仮説の構築
- 仮説の策定: 収集したインテリジェンスに基づいて、潜在的な脅威とそれがネットワーク内でどのように現れる可能性があるかについて仮説を作成します。
- 侵害の指標(IOC)の定義: 異常なネットワークトラフィック、ファイルの変更、不正なアクセス試行など、侵害を示す可能性のある特定のアーティファクトを特定します。
3. データ収集と分析
- データ収集: ログ、ネットワークトラフィック、エンドポイントテレメトリ、システム構成など、さまざまなソースから関連データを収集します。
- 正常な活動のベースライン化: 異常をよりよく特定するために、環境での正常な動作がどのようなものかを理解します。
- データの分析: 自動化ツールと手動分析を使用して、収集したデータをふるいにかけ、仮説に一致する標準からの逸脱を特定します。
4. ハントの実行
- 脅威の検索: 仮説とIOCに基づいて、さまざまなデータソース全体で検索を実施します。
- ツールと技術の使用: セキュリティツール(SIEM、EDR、NDR)と手動技術の組み合わせを使用して、異常なパターンとアクティビティを発見します。
- 反復と適応: 初期の発見と新たなインテリジェンスに基づいて、検索を継続的に改良します。
5. 調査と対応
- 発見事項の調査: 異常や疑わしいアクティビティが良性であるか、脅威を示しているかを判断するために徹底的に調査します。
- 封じ込めと軽減: 脅威が確認された場合、影響を受けたシステムの隔離、マルウェアの削除、侵害された認証情報の変更など、影響を封じ込めて軽減するための措置を講じます。
- 根本原因分析: 脅威が既存の防御をどのように回避したかを理解し、再発を防ぐために、脅威の根本原因を特定します。
6. 文書化とレポート
- フィードバックの時間: すべての関連するステークホルダーとハントの結果を共有し、包括的なセキュリティ戦略を改善するために必要な変更を正当化するために必要な証拠を提供します。
CTIはThreat Huntingにどのように適合するか?
Cyber Threat Intelligence(CTI)は、脅威を特定、理解、軽減するために必要な文脈情報を提供することで、Threat Huntingにおいて重要な役割を果たします。以下は、CTIがプロアクティブなThreat Huntingプロセスにどのように適合するかです:
1. 仮説構築への情報提供
- 文脈情報: CTIは、脅威アクター、そのtactics、techniques、procedures(TTP)、および過去のインシデントに関する詳細な情報を提供します。これにより、ハンターは環境内の潜在的な脅威について、より情報に基づいた関連性の高い仮説を構築できます。
- 侵害の指標(IOC): CTIは、既知の脅威に関連するIPアドレス、ドメイン名、ファイルハッシュ、シグネチャなどのIOCを提供します。これらのIOCは、仮説を作成し、ネットワーク内での検索を導くために直接使用できます。
2. データ分析の強化
- 脅威パターン: CTIは、悪意のある動作のパターンを特定するのに役立ちます。特定の種類の脅威が通常どのように現れるかを知ることで、ハンターはこれらのパターンに一致する異常をより適切に分析できます。
- 優先順位付け: CTIにより、ハンターは特定の業界や組織を標的にする可能性が高い脅威に焦点を当てることで、努力の優先順位を付けることができます。これにより、最も関連性が高く危険な脅威が最初に対処されることが保証されます。
3. 検出機能の向上
- 行動指標: IOCを超えて、CTIは脅威がどのように動作するかを説明する行動指標を提供します。これには、横方向の移動の方法、永続化メカニズム、およびデータ流出技術が含まれ、高度な脅威を検出するために重要です。
- 新たな脅威: CTIは、ハンターに新しい脅威と新たな脅威について情報を提供し続けます。これにより、Threat Huntingの取り組みが最新であり、最新の攻撃方法に対処できることが保証されます。
4. 対応と軽減の指導
- 発見事項の文脈化: CTIは、Threat Hunting中の発見事項を文脈化するのに役立ちます。チームが潜在的な脅威を特定した場合、CTIは脅威アクター、考えられる動機、および関連する攻撃ベクトルに関する背景情報を提供し、より効果的な対応を支援します。
- 軽減戦略: CTIには、特定の脅威に対する推奨される軽減戦略が含まれることがよくあります。この情報は、ハント中に発見された脅威を迅速に封じ込めて無力化するために貴重です。
5. 継続的改善
- フィードバックループ: Threat Huntingアクティビティの結果は、CTIプロセスにフィードバックされます。Threat Huntからの新しい発見と洞察は、CTIを強化し、時間の経過とともにより堅牢で正確にすることができます。
- 脅威状況の認識: CTIをThreat Huntingに定期的に統合することで、ハンターは進化する脅威状況を認識し続け、防御戦略においてプロアクティブかつ適応的であり続けることができます。
ユースケース: Threat HuntingにOpenCTIを効果的に使用する方法
- 準備: ハントを開始する前に、ハンターはOCTIレポートをレビューして、業界を標的とする最新の脅威を理解します。カスタムダッシュボードは、コンテキスト(組織、業界、場所、サプライチェーン)に関連する脅威や攻撃キャンペーンの優先順位付けに役立ちます。

OpenCTIでのレポート表示
- 仮説の構築: レポートとセキュリティダッシュボードのレビューに続いて特定された内容に基づいて、ハンターは「脅威アクターLockBitは、悪意のある添付ファイルを含むスピアフィッシングメールを使用する可能性がある」などの具体的な仮説を策定します。
- ハントキャンペーンの作成: OpenCTIのケース管理は、カスタムテンプレートに基づく一連のタスクを監督するための優れたツールです。割り当てられたチームメンバーは、リアルタイムで協力し、洞察と分析を共有できます。

ハントキャンペーンの作成
- 割り当てられたThreat Hunterは、さまざまなタスクを実行します:

割り当てられたタスク
- Threat Huntingケースは、ハントに有用なインテリジェンスを保存するためのコンテナとして機能します:
- Threat Huntingキャンペーンに関連するレポート
- 役立つ可能性のある外部参照
- 完了したら、Threat Hunterはタスクリストで進捗を追跡できます

OpenCTIでのコンテナとしてのケース
- 収集したソース(レポートと外部参照)から、ハンターはIoA、IoC、脆弱性をスコープし特定します。OpenCTIの調査機能は、このタスクに最適です。ワンクリックで、ケースに添付されたすべてのコンテンツを調査サンドボックスで開くことができます。

調査サンドボックス
- 調査からのグラフ可視化は、エンティティとその関係を迅速に特定および分類するための理想的なツールです。ハンターはレポートから報告された攻撃キャンペーンに、次にこのエンティティから別のエンティティにピボットすることができ、このキャンペーンで使用または関連付けられている特定のIOC、IOA、脆弱性を特定できます。

OpenCTIでのグラフ可視化

- 調査が完了したら、特定されたすべての関連する脅威インテルを元のThreat Huntingケースに添付できます...

調査をコンテナ(ケース)に追加
- ...そして、実際のハントのためにエクスポートできます:

ハントのケース(コンテナ)ビュー
- これでハントの準備が整いました:

完了したタスクの表示
ハント後、実際の攻撃の痕跡が見つかったかどうかにかかわらず、レポート段階が来ます。これは面倒ですが、チーム、他のチーム、または上級管理職と作業を共有するために必要なタスクです。
OpenCTIは、AIアシスタントでそのレポート作業を支援できます。私たちのAIは、添付されたすべてのコンテンツに基づいてすべてのケースを要約し、レポートの対象者に応じて、希望する長さで、希望する対象者に書きます。
結論
Threat Huntingは、主に脅威を防止するか、アラートが発生するのを待つことに頼っている多くの組織において、依然として新しい分野と見なされています。このアプローチにより、サイバーThreat Hunterは高度な攻撃の初期兆候をプロアクティブに探し、できるだけ早く軽減し、影響を制限できます。
OpenCTIはThreat Hunterにとって優れたツールですか?
はい! ハンターからの技術的専門知識、分析スキル、創造性を必要とするこのプロセスは、主に手動です。しかし、脅威インテリジェンスによって大いに支援されます。OpenCTIがThreat Huntingをどのように促進するかについて詳しく知るには、専用のユースケースをお読みください。
Threat Intelligence Platform(TIP)を持つことで、この記事で示したように、優れたハントに必要なすべての資料をスコープ、整理、収集するのに役立ちます。
コメント、質問、フィードバックがある場合は、slackでご連絡ください!
続きを読む
関連トピックとインサイトをご覧ください

