脅威インテリジェンスの情報源とフィード
オープンソースおよび商用の脅威インテリジェンス情報源(ISAC、CVE、ダークウェブ監視)と、アナリストによる活用方法を学びます。
「脅威インテリジェンスの情報源とフィード」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
脅威インテリジェンスとは
脅威インテリジェンスとは、脅威に関する情報を処理し、文脈を付加したものです。自分たちを誰が狙っているのか、何に注意すべきかという問いに答えられて初めて、未加工のデータがインテリジェンスになります。これにより、早期に行動できます。
脅威インテリジェンスの種類
インテリジェンスには4つのレベルがあります。経営幹部向けの戦略的な動向、管理者向けの運用的なキャンペーン、アーキテクト向けの戦術的な TTP、SOC アナリスト向けの技術的な IoC です。
オープンソースインテリジェンス(OSINT)
OSINTとは、CVE データベース、VirusTotal、Shodan、ベンダーのブログなど、公開情報から得られる無料の脅威情報です。通常、セキュリティチームはここから調査を始めます。
# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
-H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus engines情報共有:ISAC と ISAO
ISACとは、同じ業界を狙う脅威をメンバー間で共有する業界団体です。たとえば金融業界の FS-ISAC があります。同じ攻撃者に直面する仲間から学べます。
商用脅威インテリジェンスフィード
CrowdStrike や Mandiant などのベンダーが提供する商用フィードは、選別済みでノイズが少ないインテリジェンスを提供します。ダークウェブの監視にも対応し、SIEM に直接取り込めます。💰
MITRE ATT&CK フレームワーク
MITRE ATT&CK フレームワークは、攻撃者が各段階で実際に使う戦術と技術を体系化しています。チームはこれを使って活動を対応付け、検知の抜けを見つけます。
ダークウェブ監視
ダークウェブ監視は、犯罪者向けマーケットプレイスをスキャンし、自社の名前や漏えいした認証情報を探します。盗まれたログイン情報が販売されていることを見つければ、侵害に気付く前に警告を受けられます。
脅威インテリジェンス共有の形式
2つの標準によって共有を自動化できます。STIXは脅威データの記述方法を定義し、TAXIIはそれを転送します。両者を組み合わせることで、手作業なしにツールへインテリジェンスを取り込めます。
# Example STIX 2.1 Indicator object (JSON)
{
'type': 'indicator',
'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
'pattern': "[ipv4-addr:value = '198.51.100.0']",
'pattern_type': 'stix',
'valid_from': '2026-06-01T12:00:00Z',
'indicator_types': ['malicious-activity']
}政府の脅威インテリジェンスソース
政府も無料で信頼できるインテリジェンスを公開しています。CISAの勧告と Known Exploited Vulnerabilities カタログに加え、FBI と NIST のフィードも、購読しておくべき基本的な情報源です。
インテリジェンスを取り込み、行動に移す
行動につながらなければ、インテリジェンスに意味はありません。インテリジェンスライフサイクルは、方向付け、収集、分析、共有、フィードバックへと進み、その後 SOC チームが対応します。
インテリジェンスの品質:適時性と関連性
優れたインテリジェンスは、適時性、関連性、正確性、実行可能性を備えています。3年前のインジケーターや大量の誤検知はアナリストの時間を浪費するだけなので、ノイズの多いフィードは廃止します。
クイックチェック
このレッスンで学んだ CompTIA Security+ (SY0-701) の概念を理解できているか確認しましょう。
レッスンのまとめ
簡単に振り返りましょう。インテリジェンスは戦略的なものから技術的なものまであり、主な情報源は OSINT、ISAC、CISA です。MITRE ATT&CK は TTP を対応付け、STIX/TAXII は共有を自動化します。次は侵害の痕跡です。
よくある質問
「脅威インテリジェンスの情報源とフィード」レッスンは無料ですか?
はい。「脅威インテリジェンスの情報源とフィード」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「脅威インテリジェンスの情報源とフィード」で何を学びますか?
オープンソースおよび商用の脅威インテリジェンス情報源(ISAC、CVE、ダークウェブ監視)と、アナリストによる活用方法を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「脅威インテリジェンスの情報源とフィード」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威アクターの種類
- 攻撃ベクトルと攻撃対象領域
- 脅威インテリジェンスの情報源とフィード
- 侵害の痕跡(IoC)