0Pricing
Cloud & IT Cert Prep · レッスン

アンチウイルス、EDR、XDRプラットフォーム

従来のシグネチャベースのアンチウイルスと、最新のEDR(挙動検知、自動対応)およびXDR(レイヤー間の相関分析)プラットフォームを比較します。

「アンチウイルス、EDR、XDRプラットフォーム」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

エンドポイント保護の進化

エンドポイントセキュリティは、過去30年間で大きく進化しました。従来型アンチウイルスは、既知のマルウェアを検出するためにシグネチャデータベースを使用していました。しかし、攻撃者が難読化やポリモーフィズムを発展させるにつれて、静的シグネチャだけでは不十分になりました。これをきっかけに、実行中のプロセスの振る舞い分析に重点を置くエンドポイントでの検知と対応(EDR)が開発されました。さらに最近では、拡張検知と対応(XDR)がエンドポイント、ネットワーク、クラウドワークロード、メールのテレメトリを相関分析し、統合された脅威検知プラットフォームを提供しています。

従来型アンチウイルスの仕組み

従来型アンチウイルス(AV)は、ファイルを既知の悪意あるシグネチャのデータベースと比較して動作します。シグネチャとは、特定のマルウェアサンプルに固有のバイトパターンです。ファイルがシグネチャと一致すると、そのファイルは隔離または削除されます。AVは、ヒューリスティック分析(不審なコードパターンのスキャン)やサンドボックス(不審なファイルを隔離環境で実行すること)も使用します。根本的な弱点は、AVが事後対応型であることです。新しいマルウェア、特にファイルレス攻撃、ポリモーフィック攻撃、環境寄生型攻撃は、ベンダーが新しいシグネチャを追加するまで、シグネチャ照合を完全に回避できる可能性があります。

エンドポイントでの検知と対応(EDR)

EDRプラットフォームは、エンドポイントのアクティビティを継続的に監視し、プロセスの作成、ネットワーク接続、ファイルシステムの変更、レジストリの変更、メモリ割り当てなど、詳細なテレメトリを記録します。このテレメトリは、振る舞いモデルと脅威インテリジェンスを使用して分析され、シグネチャベースのAVでは見逃される悪意ある活動パターンを検出します。脅威を検出すると、EDRはネットワークからホストを隔離し、悪意あるプロセスを終了させ、調査用のフォレンジック証拠(メモリダンプやプロセスツリー)を保全できます。

# EDR telemetry collected per endpoint
Process  : PID, parent PID, command line, user, hash
Network  : Src/dst IP, port, protocol, DNS queries
File     : Created/modified/deleted files, hashes
Registry : Key read/write/delete operations
Memory   : Loaded DLLs, injected code, PE headers
Auth     : Logon events, token creation, privilege use

# Example detection rule:
# ALERT if: powershell.exe spawns cmd.exe
#   AND cmd.exe makes outbound connection
#   on non-standard port

EDRの主な機能

EDRは検知だけでなく、重要な対応機能も提供します。リモート隔離では、EDRの管理チャネルを維持したまま、侵害されたホストをネットワークから切り離します。リモートシェルを使用すると、アナリストは調査のために隔離されたホスト上でコマンドを実行できます。プロセス終了は悪意あるプロセスを停止します。ファイル隔離は、悪意あるファイルを隔離保管場所に移動します。ロールバックを使用すると、対応するファイルシステム上でランサムウェアによる暗号化を元に戻せます。EDRプラットフォーム(CrowdStrike Falcon、SentinelOne、Microsoft Defender for Endpoint)は、テレメトリ全体を対象に能動的な検索を行う脅威ハンティング用インターフェースも提供します。

拡張検知と対応(XDR)

XDRは、複数のセキュリティ層、つまりエンドポイントエージェント、ネットワーク検知ツール、メールセキュリティゲートウェイ、IDプラットフォーム、クラウドワークロードセンサーからテレメトリを取り込み、相関分析することで、エンドポイントの外部まで可視性を拡張します。層をまたいでデータを相関させることで、個別に見ると無害に見える攻撃チェーンも検出できます。たとえば、フィッシングメール(メールテレメトリ)→認証情報の窃取(IDテレメトリ)→ラテラルムーブメント(ネットワークテレメトリ)→データの持ち出し(エンドポイントテレメトリ)という一連の流れを、サイロ化されたツールであれば関連のない4件のアラートとして生成するところ、XDRは1件のインシデントとして検出できます。

# XDR cross-layer detection example
Email gateway : Suspicious link click detected for user jdoe
Identity (AAD): jdoe authenticated from unusual IP 5 min later
Endpoint (EDR): jdoe's machine spawned PowerShell -> web download
Network (NDR) : Outbound HTTPS to known C2 domain
Cloud (CSPM)  : jdoe accessed AWS S3 bucket (first time)

# XDR correlation: single incident
# Phishing -> Compromise -> C2 -> Data access
# Without XDR: 5 isolated low-severity alerts

マネージド検知と対応(MDR)

MDRは、ベンダーが顧客に代わって、EDR/XDRテクノロジーに加え、アラートを24時間365日監視、調査、対応するアナリストチームを提供するサービスモデルです。MDRは人材不足に対応します。多くの組織では、セキュリティオペレーションセンター(SOC)を24時間体制で運用できる人員を確保できないためです。MDRプロバイダーは通常、アラートに関するSLA(15分以内に対応、1時間以内にエスカレーションなど)を設定し、脅威ハンティングと月次レポートも含めます。MDRはMSSP(マネージドセキュリティサービスプロバイダー)と近い位置付けですが、一般的なセキュリティ管理ではなく、検知と対応に特化しています。

AV、EDR、XDRの比較

各プラットフォームの発展過程を理解しておくと、試験に役立ちます。AV:シグネチャとヒューリスティックによる検知、ファイル単位の隔離、環境寄生型攻撃に対する可視性なし。EPP(Endpoint Protection Platform):1つのエージェントでAV、ファイアウォール、デバイス制御を提供。EDR:継続的な振る舞いテレメトリ、プロセスレベルの可視性、対応の自動化、脅威ハンティング。XDR:エンドポイント、ネットワーク、メール、クラウド、IDをまたぐ相関分析、統合アラートコンソール、AIを活用した検知。現在では、「XDR機能を備えたEDR」として販売される製品も多く、両者の境界は曖昧になっています。

# Platform capability comparison
Capability              AV    EDR   XDR
Signature detection     YES   YES   YES
Behavioral detection    NO    YES   YES
Process telemetry       NO    YES   YES
Network correlation     NO    NO    YES
Email correlation       NO    NO    YES
Identity correlation    NO    NO    YES
Cloud correlation       NO    NO    YES
Threat hunting          NO    YES   YES
Automatic response      NO    YES   YES
SOC analyst layer       NO    NO    MDR

脅威インテリジェンスの統合

最新のEDR/XDRプラットフォームは、アラートを強化し検知精度を向上させるために脅威インテリジェンスフィードを利用します。エンドポイントがThreat Intelフィードに登録されたIPアドレスへ接続すると、EDRはアラートの重大度を自動的に引き上げられます。IOC照合(ファイルハッシュ、IPアドレス、ドメイン名)により、既知の悪性指標を迅速に検出できます。MITRE ATT&CK統合では、検出した手法に手法ID(PowerShellの場合はT1059.001)を付与するため、アナリストは攻撃ライフサイクルのどの段階にその手法が該当するのか、どの防御策を適用できるのかを即座に把握できます。

アラートのトリアージとチューニング

EDR/XDRの運用における最大の課題はアラート疲れです。適切にチューニングされていないEDRは、1日に数千件のアラートを生成することがあり、その大半は誤検知です。効果的なEDR管理には、既知の正常な振る舞い(ソフトウェア展開スクリプトやIT管理ツールなど)に対する誤検知を減らすための検知ルールのチューニング、信頼されたプロセスやパスに対する除外設定の作成、アナリストが重大度の高いアラートから優先して対応できるアラート重大度の階層化が必要です。どのような検知プログラムでも、アラートの量より質の方が重要です。

EDR回避技術

高度な攻撃者は、EDRによる検知を積極的に回避しようとします。一般的な手法には、プロセスインジェクション(explorer.exeのような正規プロセスに悪意あるコードを注入して隠す)、アンフッキング(監視を妨げるため、メモリからEDRのAPIフックを削除する)、LOLBins(ハッシュベースの検知を回避するため、信頼されたシステムバイナリを使用する)、ダイレクトシステムコール(Win32 API層を完全に迂回する)があります。セキュリティチームは、EDRのバイパスシミュレーション(Atomic Red Team、MITRE Caldera)を定期的に実行し、自組織の制御がこれらの手法を検知できることを検証する必要があります。

エンドポイントセキュリティポリシーに関する考慮事項

効果的なエンドポイントセキュリティには、テクノロジーだけでなく、EDRツールで強制するポリシー上の判断も必要です。USBデバイス制御は、許可されていないリムーバブルメディアをブロックします。アプリケーションの許可リストは、許可されていないソフトウェアの実行を防止します。エンドポイントでのWebコンテンツフィルタリングは、VPN接続のない環境でも悪意あるダウンロードを検知します。改ざん防止は、ローカル管理者権限を持つ攻撃者がEDRエージェントを無効化するのを防ぎます。組織は、エンドポイントの適正利用ポリシーも定め、MDMまたはグループポリシーを通じて適用する必要があります。これにより、技術的な制御が回避された場合にも、第二の防御線を確保できます。

クイックチェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、次のことを学びました。従来型AVはシグネチャとヒューリスティックに依存するため、振る舞いベースの脅威やファイルレス脅威を検出できません。EDRは、継続的な振る舞いテレメトリ、検知、自動対応(ホスト隔離など)を提供します。XDRは、エンドポイント、メール、ネットワーク、ID、クラウドの各層にまたがるテレメトリを相関させることでEDRを拡張し、インシデントを統合的に検出します。次は、OSのハードニング手法とCISベンチマークについて学びます。

よくある質問

「アンチウイルス、EDR、XDRプラットフォーム」レッスンは無料ですか?

はい。「アンチウイルス、EDR、XDRプラットフォーム」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「アンチウイルス、EDR、XDRプラットフォーム」で何を学びますか?

従来のシグネチャベースのアンチウイルスと、最新のEDR(挙動検知、自動対応)およびXDR(レイヤー間の相関分析)プラットフォームを比較します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「アンチウイルス、EDR、XDRプラットフォーム」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. アンチウイルス、EDR、XDRプラットフォーム
  2. OSハードニング:パッチ適用、ベースライン設定、CISベンチマーク
  3. モバイルデバイス管理(MDM)とBYODポリシー
  4. ホストベースファイアウォールとアプリケーション許可リスト
← Cloud & IT Cert Prepに戻る