0Pricing
Cloud & IT Cert Prep · レッスン

SIEMの検知ルールとアラートの作成

一般的な攻撃手法に対して、感度(実際の脅威を検出する能力)と特異度(アラート疲れを最小限にする能力)のバランスを取った検知ルールを構築します。

「SIEMの検知ルールとアラートの作成」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

検知ルールとは何か、なぜ必要か

検知ルールとは、どのような条件がセキュリティアラートに該当するかを定義する、SIEMに組み込まれたロジックです。優れた検知ルールがなければ、SIEMは高価なログ保管システムにすぎません。適切に作成されたルールは、通常の運用では発火しないようにしながら、認証情報の総当たり試行、ラテラルムーブメント、データの持ち出しといった具体的な攻撃者の行動を特定します。検知エンジニアリングとは、こうしたルールを継続的に作成、テスト、保守する分野です。

検知ルールの構成

すべての検知ルールには、いくつかの主要な構成要素があります。データソースは、どのログを検索するかを指定します。フィルター条件は、どのイベントを一致とみなすかを指定します。しきい値またはパターンは、アラートを発生させるイベント数やイベントの順序を定義します。メタデータには、深刻度、MITRE ATT&CKのマッピング、説明、推奨される対応が含まれます。十分に文書化されたルールがあれば、アナリストはアラートの意味と、発火したときの対応方法をすばやく理解できます。

# Detection rule anatomy example:
# Name:     'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK:   T1059.001 - Command and Scripting Interpreter: PowerShell
# Source:   Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
#            AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response:  Isolate host, collect memory dump, notify SOC

感度と特異度のトレードオフ

すべての検知ルールでは、感度(真陽性をすべて検知すること)と特異度(誤検知を避けること)のバランスを取ります。感度が非常に高いルールはあらゆる攻撃の亜種を検知しますが、大量のアラートノイズを発生させます。特異度が非常に高いルールはめったに発火しませんが、新しい攻撃の亜種を見逃す可能性があります。優れた検知エンジニアリングでは、まず特異度を高くしてアナリストの信頼を築き、その後、チューニングによって誤検知を減らし、ルールへの確信が高まるにつれて対象範囲を段階的に広げます。

しきい値ベースの検知

しきい値ベースのルールは、一定の時間枠内でイベント数が上限を超えたときに発火します。総当たり攻撃、ポートスキャン、DDoSのような量に基づく攻撃の検知に適しています。主なパラメーターは、カウントしきい値(イベント数)、時間枠(何分以内か)、グループ化フィールド(送信元IPごと、ユーザーごと、ホストごとなど)です。しきい値が不適切だと、アラートノイズが増えたり検知を見逃したりするため、過去のベースラインデータを使って慎重に調整してください。

# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_count

シーケンスベースの検知

シーケンスベースのルールは、特定の順序で発生する一連のイベントを探します。複数段階の攻撃パターンの検知に適しています。たとえば、フィッシングメールを受信した後に悪意のある添付ファイルを開き、その後OfficeアプリケーションがPowerShellを起動するという流れです。各イベント単体では無害に見えても、その順序は侵害を示します。最新のSIEMの多く(Splunk、Sentinel、Elastic)は、イベントチェーン全体を時間相関させたシーケンスマッチングに対応しています。

# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
#         AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
#         AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICAL

Sigmaルール:移植可能な検知ロジック

Sigmaは、SIEM固有のクエリ言語(SplunkのSPL、SentinelのKQL、ElasticのLucene)に変換できる、オープンでベンダーに依存しない検知ルール記述形式です。セキュリティコミュニティは、一般的なATT&CKの技術を対象とする何千ものSigmaルールをGitHubで共有しています。Sigmaを使うと、組織は使用するSIEMプラットフォーム向けにルールを書き直すことなく、コミュニティが提供する検知を導入できるため、検知範囲を大幅に迅速化できます。

# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
#   category: process_creation
#   product: windows
# detection:
#   selection:
#     Image|endswith: '\\powershell.exe'
#     CommandLine|contains:
#       - '-EncodedCommand'
#       - '-enc '
#   condition: selection
# falsepositives:
#   - SCCM software deployment
# level: high

検知ルールのテスト

検知ルールは、本番環境に導入する前にテストする必要があります。ベストプラクティスには、真陽性と誤検知の両方のシナリオを表す合成イベントを使った単体テスト、記録済みの正常なトラフィックを使って誤検知率を測定するリプレイテスト、管理された攻撃シミュレーションに対してルールが発火することを確認するレッドチーム演習があります。Atomic Red Teamのようなツールを使うと、特定のATT&CK技術を安全にシミュレートする小規模なテストスクリプトを実行できます。

# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command

# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)

# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanly

誤検知を減らすためのルールのチューニング

ルールを導入した後も、継続的なチューニングが必要です。一般的な手法には、ルールを正当に発火させる既知の正常なプロセスやアカウントに対する除外リストの使用、スキャナーや監視ツールなど特定の送信元IPの許可リストへの登録、観測したベースラインの発生率に基づくしきい値の調整、そしてコンテキスト条件の追加(ホストが外部からも到達可能な場合のみアラートを発生させるなど)があります。すべての除外について理由を記録し、後のアナリストがその存在理由を理解できるようにしてください。

アラートの深刻度レベル

検知ルールには、アナリストが優先順位を決める際の指針となる深刻度評価を設定する必要があります。一般的なレベルは次のとおりです。Critical — 現在進行中の悪用、ランサムウェア、ドメインコントローラーの侵害。High — ラテラルムーブメント、認証情報ダンプ、C2通信。Medium — 疑わしい偵察、ポリシー違反。Low/Informational — 直ちに危険ではないものの、追跡する価値のある、通常とは異なるイベント。深刻度は、技術的な深刻さだけでなく、ビジネスへの影響に合わせる必要があります。

検知ルールのライフサイクル管理

検知ルールには、積極的に管理する必要があるライフサイクルがあります。新しいソフトウェアの導入やIP範囲の変更など、環境が変化するとルールは陳腐化し、誤検知を発生させます。また、攻撃者の進化に伴って新しい攻撃技術を見逃すようになります。ベストプラクティスは、ルールをバージョン管理(git)し、四半期ごとに確認・更新し、すべてのルールを少なくとも1つのATT&CK技術にマッピングし、ルールの有効性(週あたりの発火回数、真陽性率)を測定して、成果の低いルールを廃止または改善することです。

検知カバレッジマップの作成

検知カバレッジマップは、既存の検知ルールをMITRE ATT&CKマトリックスに重ね合わせ、カバレッジのギャップを可視化します。少なくとも1つのルールでカバーされている技術は緑、カバーされていない技術は赤で示します。この図により、攻撃のどの段階(例:永続化、情報の持ち出し)に検知の不足があるかが明らかになり、チームは新しいルールの開発に優先順位を付けられます。定期的にカバレッジを確認することで、検知プログラムを進化する攻撃者の技術に対応させられます。

クイックチェック

このレッスンで扱ったCompTIA Security+ (SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、検知ルールが具体的な攻撃者の行動をSIEMのアラート条件として記述すること、しきい値ベースのルールとシーケンスベースのルールが異なる種類の攻撃パターンに対応すること、そしてSigmaが検知をセキュリティコミュニティ間で共有するための移植可能な形式を提供することを学びました。次は、内部脅威や侵害されたアカウントを検知するためのUEBAと行動分析について学びます。

よくある質問

「SIEMの検知ルールとアラートの作成」レッスンは無料ですか?

はい。「SIEMの検知ルールとアラートの作成」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「SIEMの検知ルールとアラートの作成」で何を学びますか?

一般的な攻撃手法に対して、感度(実際の脅威を検出する能力)と特異度(アラート疲れを最小限にする能力)のバランスを取った検知ルールを構築します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「SIEMの検知ルールとアラートの作成」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脅威ハンティングの方法論と仮説生成
  2. SIEMアーキテクチャ:ログ取り込み、解析、相関
  3. SIEMの検知ルールとアラートの作成
  4. 内部脅威に対するUEBAと行動分析
← Cloud & IT Cert Prepに戻る