脅威インテリジェンスとは
この記事は約 2 分で読めます
脅威インテリジェンスとは、サイバー攻撃に関する情報を体系的に収集・分析し、組織の防御に活用する活動です。攻撃者の手口 (TTP: Tactics, Techniques, and Procedures)、マルウェアのハッシュ値、悪意ある IP アドレスなどの IoC (Indicator of Compromise) をSIEM やファイアウォールに反映することで、既知の脅威を自動的にブロックできます。攻撃者側の C2 サーバーやフィッシングサイトは頻繁に使い捨てられ入れ替わるため、脅威情報は鮮度が価値を左右します。だからこそ手作業の反映ではなく、機械可読な形式で自動的に取り込み続ける運用が重視されています。
登録した指標がいつまで有効かという問題
受け取った情報を防御の設定に反映する作業には、反映した後にそれをいつ取り下げるかという裏側がある。攻撃に使われた接続先や送信元を示す情報は、攻撃側が短い間隔で取り替えられる種類のものが多い。取り替えられた時点で、登録した項目は攻撃を止める働きを失う。そこに残るのは、遮断の一覧に増えた 1 行である。さらに、これらの資源は使い回される。ある時点で攻撃に使われていた接続先が、後には無関係な利用者に割り当てられることがある。取り下げの判断がないまま登録が積み上がると、止めているのは攻撃ではなく正当な通信という状態が生じる。この誤りは報告として上がりにくい。遮断された側からは通信できない理由が分からず、遮断した側からは何も起きていないように見えるためである。したがって、反映の手順を決めるときには、期限か見直しの契機を同時に決めておく必要がある。もうひとつ注意が必要なのは、同じ観測が複数の経路を通って戻ってくることである。ある観測が複数の提供元に取り込まれると、受け取る側には別々の情報源から同じ内容が届いたように見える。件数が一致の根拠として扱われると、実際には 1 つしかない観測が裏付けの取れた事実として扱われうる。数が重なったことと、独立に確かめられたことは別である。
脅威インテリジェンスサイクル
3 つのレベル
脅威インテリジェンスは戦略的・戦術的・運用的の 3 レベルに分類されます。戦略的インテリジェンスは経営層向けで、業界全体の脅威動向やリスク評価を提供します。戦術的インテリジェンスは攻撃者の TTP を分析し、SOC チームの検知ルール改善に活用されます。運用的インテリジェンスは具体的な IoC (IP アドレス、ドメイン、ファイルハッシュ) をセキュリティ機器にフィードし、リアルタイムの防御に直結します。
活用シナリオ
たとえば、同業他社がランサムウェア攻撃を受けた場合、脅威インテリジェンスフィードから攻撃に使われた C2 サーバーの IP アドレスやフィッシングメールの件名パターンを入手し、自社の防御に先手を打てます。 MITRE ATT&CK フレームワークを活用して攻撃者の行動パターンをマッピングし、自社の検知カバレッジのギャップを可視化する手法も有効です。サプライチェーン攻撃の早期警戒にも脅威インテリジェンスは欠かせません。
導入のポイント
脅威インテリジェンスは「集めるだけ」では意味がありません。収集した情報を自社の環境に照らして優先順位を付け、具体的なアクション (ルール追加、パッチ適用、注意喚起) に落とし込むプロセスが重要です。強力なランダムパスワードでインテリジェンスプラットフォームへのアクセスを保護し、情報漏洩を防ぎましょう。
この記事は役に立ちましたか?