0Pricing
Cloud & IT Cert Prep · レッスン

検知と分析:実際のインシデントの特定

SIEM、EDR、ネットワークツールからのアラートをトリアージし、真陽性と偽陽性を区別してインシデントの範囲を確定する方法を学びます。

「検知と分析:実際のインシデントの特定」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

検知フェーズの概要

検知と分析のフェーズは、セキュリティインシデントの可能性が初めて特定された時点で始まり、封じ込めを開始できる程度に範囲と影響を把握した時点で終わります。このフェーズの主な課題は、真陽性と偽陽性を見分けることです。つまり、悪意のある活動によって生成されたアラートと、正常ではあるものの通常と異なる動作によって発生したアラートを区別します。効果的な検知には、適切に設定されたツール、訓練を受けたアナリスト、通常の活動を記録したベースラインが必要です。

検知元:インシデントが表面化する場所

インシデントは、複数のチャネルを通じて検知されます。相関ルールによって生成されるSIEMアラート、エンドポイントの振る舞い分析によるEDR検知、ユーザーからの報告(フィッシングの初期検知で最も一般的)、第三者からの通知(法執行機関、脅威インテリジェンスベンダー、侵害通知サービス)、自動スキャン(脆弱性スキャナーやCSPMによる異常の検出)、脅威ハンティング(能動的な調査)などです。それぞれの情報源は信頼性のレベルが異なり、提供する証拠の種類も異なります。

検知に利用するログソース

効果的な検知には、多様な情報源からログを収集する必要があります。重要なログの種類には、ログインの失敗や成功を確認する認証ログ(Windows Security Event Log、/var/log/auth.log)、異常な接続を確認するネットワークログ(ファイアウォール、VPC Flow Logs、プロキシ)、既知の悪意あるドメインへのクエリを確認するDNSログ、プロセスの作成やファイルの活動を確認するエンドポイントログ(EDR、Sysmon)、API呼び出しを確認するクラウド監査ログ(CloudTrail、Azure Monitor)があります。SIEMは、これらの分散した情報源を集約して相関分析します。

# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)

偽陽性と真陽性

SOCのアナリストは毎日、数百から数千件のアラートをトリアージします。その多くは、検知ルールを発動させた正当な活動である偽陽性です。偽陽性はアナリストの時間を浪費し、アラート疲れを引き起こして、実際の脅威まで見過ごす原因になります。真陽性は、実際に悪意のある活動が存在することを示します。偽陰性は最も危険な結果で、悪意のある活動が発生したにもかかわらず、アラートがまったく生成されない状態です。偽陽性を減らしながら偽陰性を増やさないよう検知ルールを調整することは、SOCの重要なスキルです。

# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4

# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?

# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scanner

SIEM相関ルール

SIEMの相関ルールは、複数の個別のログイベントを組み合わせ、攻撃を示すパターンを特定します。たとえば、ログインの失敗が1回だけなら通常の動作ですが、同じIPアドレスから60秒間に100回失敗していれば、ブルートフォース攻撃を示します。別の例として、あるユーザーが午前9時に米国から認証し、午前11時に中国から認証する場合は「あり得ない移動」であり、アカウントが侵害された可能性があります。効果的な相関ルールでは、感度(実際の攻撃を検知する能力)と特異度(ノイズでアナリストを圧倒しない能力)のバランスを取ります。

# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
  | stats count AS failed_attempts BY src_ip, user
  | where failed_attempts > 20
  | join user [
      search source=windows:security EventCode=4624
  ]
  | where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromise

分析における侵害指標

分析中、対応者は攻撃の特徴を示すIndicators of Compromise(IoC)を収集します。これには、不審なIPアドレス、悪意のあるドメイン名、マルウェアのファイルハッシュ、攻撃者によって変更されたレジストリキー、通常とは異なるプロセス名や親子関係、異常なネットワーク接続が含まれます。IoCは、影響範囲の特定(このIoCが他のシステムにも存在するか)、脅威インテリジェンスの強化、攻撃者によるさらなるアクセスのブロック、将来の類似活動を検知するSIEMルールの開発に使用されます。

# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
    (Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
    'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath

# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }

範囲と影響の特定

範囲の分析では、どのシステムが影響を受けたか。どのデータにアクセスされ、持ち出されたか。攻撃者はどのように侵入し、いつ侵入したかという問いに答えます。対応者はログ分析を使って攻撃のタイムラインを再構築し、初期アクセス経路を特定し、攻撃者が接触したすべてのシステム(ラテラルムーブメント)を一覧化し、データが持ち出されたかどうかを判断します(外向き転送の急増、データステージング用ディレクトリなど)。範囲の評価は封じ込めの意思決定を左右します。把握できていないものを封じ込めることはできません。

インシデント対応におけるEDR分析

EDR(Endpoint Detection and Response)プラットフォームは、エンドポイントレベルのインシデント分析における主要な技術ツールです。EDRテレメトリは、プロセス実行ツリー(何が何を起動したか)、ファイルシステムの活動、プロセスごとのネットワーク接続、レジストリの変更、メモリインジェクションの検知に関する情報を提供します。インシデント中、EDRを使うと、すべてのエンドポイントを対象にIoCを同時検索し(全社規模のハント)、侵害されたエンドポイントをネットワークから隔離し、システムに物理的に触れることなくフォレンジックアーティファクトを取得できます。

インシデント中のネットワーク分析

ネットワーク証拠は、インシデント分析において最も信頼性の高い情報源であることがよくあります。NetFlowとVPC Flow Logsは、ペイロードの内容を表示せずにシステム間の接続を明らかにするため、ラテラルムーブメントの把握に役立ちます。フルパケットキャプチャ(PCAP)では、暗号化されていない場合、認証情報、持ち出されたデータ、C2コマンドなど、通信内容全体を確認できます。DNSクエリログからは、マルウェアがC2ドメインへビーコン通信していることが分かります。対応者は、大量の外向きデータ転送、通常とは異なるポートへの接続、ビーコン通信のパターン(N秒ごとの規則的な接続)、内部スキャンの動作を探します。

攻撃タイムラインの確立

攻撃タイムラインの再構築は、滞留時間(検知されるまで攻撃者が存在していた期間)の把握、初期アクセス経路の特定(脆弱性を修正するため)、法的手続きに備えた証拠の時系列順での保全に不可欠です。タイムラインは、複数のログソースにまたがるタイムスタンプを相関させて作成します。時刻同期(NTPの使用)は重要です。システムクロックが不正確なログは、タイムラインに空白や矛盾を生み、フォレンジック上の結論の信頼性を損なうためです。

エスカレーションと通知のトリガー

すべてのアラートでCSIRT全体を招集する必要があるわけではありません。アナリストは、文書化された基準を使用してエスカレーションのトリガーを判断します。確認済みのデータ侵害が発見された場合は、規制当局への通知と経営幹部へのエスカレーションが必須になります。1台を超えるシステムにマルウェアが拡散していることが発見された場合は、CSIRT全体が対応します。フィッシングメールが1通届いただけで、クリックされていない場合は、Tier 1アナリストのレベルにとどめます。エスカレーションのしきい値を明確に定めておくことで、過剰反応(軽微な事象にリソースを浪費すること)と過小反応(重大な侵害を軽微なアラートとして扱い、被害が拡大すること)の両方を防げます。

クイックチェック

このレッスンで扱ったCompTIA Security+ (SY0-701)の概念の理解度を確認します。

レッスンのまとめ

このレッスンでは、検知では、SIEMに集約された多様なログソースと、複数のイベントによる攻撃パターンを特定する相関ルールを利用すること、分析中に収集したIoCを使用して、すべてのシステムにわたるインシデントの範囲を特定し、ブロックルールを作成すること、そして誤検知ではなく検知漏れが最も危険な結果であり、攻撃者が検知されないまま活動できてしまうことを学びました。次は、封じ込め、根絶、復旧について学びます。

よくある質問

「検知と分析:実際のインシデントの特定」レッスンは無料ですか?

はい。「検知と分析:実際のインシデントの特定」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「検知と分析:実際のインシデントの特定」で何を学びますか?

SIEM、EDR、ネットワークツールからのアラートをトリアージし、真陽性と偽陽性を区別してインシデントの範囲を確定する方法を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「検知と分析:実際のインシデントの特定」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 準備:IR計画、プレイブック、チーム
  2. 検知と分析:実際のインシデントの特定
  3. 封じ込め、根絶、復旧
  4. インシデント後のレビューと教訓
← Cloud & IT Cert Prepに戻る