脅威ハンティングの方法論と仮説生成
脅威インテリジェンス、MITRE ATT&CKフレームワーク、環境ベースラインに基づいて体系的なハンティング仮説を作成し、プロアクティブな調査を導きます。
「脅威ハンティングの方法論と仮説生成」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
脅威ハンティングとは
脅威ハンティングとは、既存のセキュリティ制御をすり抜けた攻撃者を探すために、ネットワークやエンドポイントを人間が主導してプロアクティブに調査するプロセスです。アラートを待つリアクティブなセキュリティとは異なり、脅威ハンターはインテリジェンスに基づく仮説を使って、侵害の兆候を能動的に探します。脅威ハンティングでは、自動化ツールによってまだ検知されていない攻撃者が、すでに環境内部に存在している可能性を前提とします。
リアクティブなセキュリティとプロアクティブなセキュリティ
従来のセキュリティ運用は、SIEM、EDRツール、ファイアウォールが生成するアラートにアナリストが対応するという、主にリアクティブなものです。脅威ハンティングは本質的にプロアクティブです。攻撃者が正規ツールを使用したり、検知ルールを回避したりしているために、アラートを生成しない可能性のある脅威を探します。どちらのアプローチも必要です。脅威ハンティングは、通常のアクティビティに紛れ込む高度な脅威との間にある検知のギャップを埋めます。
脅威ハンティングの仮説
すべてのハンティングは、環境内での攻撃者の行動について検証可能な仮説を立てることから始まります。優れた仮説は、具体的で、インテリジェンスに基づき、反証可能です。例:「ドメイン資格情報を持つ攻撃者が、営業サブネット内のワークステーション間をラテラルムーブメントするために、PowerShell remotingを使用している可能性がある。」仮説によって、収集するデータ、実行するクエリ、探すべき指標が決まります。
# Hypothesis structure template:
# Technique: Lateral Movement via PowerShell Remoting
# Source: MITRE ATT&CK T1021.006 (Remote Services: WinRM)
# Trigger: Recent spear phishing campaign targeting sales team
# Environment: Windows workstations in VLAN 10
# Testable prediction:
# 'We expect to see winrm connections (port 5985/5986)
# between workstations that do NOT normally communicate'仮説の情報源としてのMITRE ATT&CK
MITRE ATT&CK frameworkは、脅威ハンティングの仮説を作成するために最も広く使われている情報源です。実際の脅威アクターが使用するTactics, Techniques, and Procedures (TTPs)を、攻撃フェーズ(Initial Access、Execution、Persistence、Lateral Movementなど)ごとに整理してまとめています。ハンターはATT&CKを使って、現在の脅威情勢と自組織の公開された攻撃対象領域を踏まえ、どのテクニックが最も使われる可能性が高いかを特定します。
# Common MITRE ATT&CK hunt hypotheses:
# T1059.001: PowerShell used for malicious execution
# -> Hunt: encoded PowerShell commands, unusual parent processes
# T1003.001: LSASS Memory dumping (credential theft)
# -> Hunt: processes accessing lsass.exe memory
# T1055: Process injection
# -> Hunt: unusual memory allocations, remote thread creation
# T1071.001: Web protocols for C2 communication
# -> Hunt: unusual HTTP/HTTPS to new or rare external domainsハンティングのトリガーとしての脅威インテリジェンス
脅威インテリジェンスフィードは、関連性の高いハンティング仮説を生み出す外部コンテキストを提供します。自組織の業界を標的とするランサムウェアグループに関するインテリジェンスレポートや、新たに特定されたC2ドメインを含むIoCフィードは、ハンティングの直接的なきっかけになります。ハンターは、それらのIoCがログに現れているか、記載されたテクニックが環境内で使用されているか、また報告された悪意のあるインフラストラクチャと通信したシステムがないかを確認します。
ハンティングのトリガーとしてのベースラインからの逸脱
ハンティング仮説のもう1つの情報源は、環境のベースラインからの逸脱です。通常の状態を把握することで、ハンターは調査する価値のある異常を特定できます。たとえば、夜間にログインするアカウント、DNSリクエストを送信するサーバー、ワークステーション上で通常実行されるプロセスなどを把握します。ベースラインハンティングには、事前のデータ収集とベースライン作成が必要ですが、通常の挙動に近い活動を続けることで既知の悪性シグネチャを回避する巧妙な攻撃者も発見できます。
# Baseline deviation hunt examples:
# - Account 'serviceacct01' normally logs in M-F 8am-6pm
# ANOMALY: Login at 2:47am on Saturday
# - Workstation WS-0042 sends avg 50MB/day outbound
# ANOMALY: 4.7GB outbound transfer at 11pm
# - Process 'svchost.exe' always spawned by services.exe
# ANOMALY: svchost.exe spawned by winword.exeハンティングのループ:ハント、検知、改善
効果的な脅威ハンティングは、継続的なループに従います。Plan:仮説を立てます。Hunt:ログとテレメトリをクエリして仮説を検証します。Analyze:発見事項を調査し、悪意のあるアクティビティが存在するか判断します。Respond:確認された脅威をIRチームにエスカレーションします。Improve:成功したハンティングを自動検知ルールに変換し、同じテクニックが将来アラートを発生させるようにします。これにより、毎回手動でハンティングを行わなくてもSOCを改善できます。
脅威ハンティングのデータソース
効果的なハンティングには、豊富なテレメトリが必要です。主なデータソースには、EDRテレメトリ(すべてのエンドポイントからのプロセス作成、ファイル書き込み、ネットワーク接続)、認証ログ(Active Directory、SAML、VPN)、DNSクエリログ(DGAドメインやトンネリングの検知)、ネットワークフローデータ(NetFlow、zeek logs)、クラウド監査ログ(AWS CloudTrail、Azure Activity Log)があります。テレメトリが多いほど、ハンティングの可視性が高まります。
脅威ハンティングのツール
脅威ハンターはいくつかのカテゴリのツールを使用します。SIEMプラットフォーム(Splunk、Microsoft Sentinel)は、ログの集約とクエリインターフェースを提供します。EDRプラットフォーム(CrowdStrike、SentinelOne)は、エンドポイントテレメトリとライブクエリ機能を提供します。Velociraptorなどの専門的なハンティングツールを使うと、リモートエンドポイントから大規模にライブレスポンスとアーティファクト収集を行えます。Jupyter Notebooksは、複雑なハンティング中のアドホックなデータ分析によく使われます。
# Example Splunk hunt query (PowerShell encoding):
# index=winlogbeat EventCode=4688
# CommandLine=*-EncodedCommand*
# | stats count by ComputerName, User, CommandLine
# | where count > 3
# | sort - count
# Looks for encoded PowerShell commands executed
# more than 3 times, which is unusual for normal usersハンティング結果の記録
成功したかどうかにかかわらず、すべてのハンティングを記録する必要があります。ハンティングレポートには、仮説、クエリしたデータソース、使用したクエリ、発見事項、結果を記録します。否定的な結果(仮説が確認されなかった場合)にも価値があります。これは、十分な範囲をカバーできていることを示し、今後の仮説の改善に役立つためです。肯定的な発見からはインシデントチケットが作成され、理想的には新しい検知ルールも作成されます。記録を残すことで組織の知識が蓄積され、ハンティングプログラムの価値を経営陣に示せます。
ハンティングプログラムの成熟化
成熟した脅威ハンティングプログラムは、能力の段階を経て発展します。Level 0:自動化されたアラートに完全に依存します。Level 1:アドホックなクエリを使って基本的な手動ハンティングを行います。Level 2:ATT&CKとインテリジェンスに基づく構造化された仮説を使用します。Level 3:ハンティングによって自動検知が作成され、ハンターチームが専門化し、脅威モデルが継続的に更新されます。組織は、ハンティングプログラムの有効性を測る主要な指標として、平均滞留時間の短縮を測定する必要があります。
クイックチェック
このレッスンで扱ったCompTIA Security+ (SY0-701)の概念について、理解度を確認します。
レッスンのまとめ
このレッスンでは、脅威ハンティングとは、攻撃者の一部がすでに検知を回避していることを前提としたプロアクティブな調査であること、仮説はMITRE ATT&CK、脅威インテリジェンス、ベースラインからの逸脱から作成されること、そして成功したハンティングによって自動検知ルールが作成され、SOCの検知能力が継続的に向上することを学びました。次は、ハンティングを支えるログの集約と相関に必要なプラットフォームであるSIEMのアーキテクチャについて説明します。
よくある質問
「脅威ハンティングの方法論と仮説生成」レッスンは無料ですか?
はい。「脅威ハンティングの方法論と仮説生成」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「脅威ハンティングの方法論と仮説生成」で何を学びますか?
脅威インテリジェンス、MITRE ATT&CKフレームワーク、環境ベースラインに基づいて体系的なハンティング仮説を作成し、プロアクティブな調査を導きます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「脅威ハンティングの方法論と仮説生成」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威ハンティングの方法論と仮説生成
- SIEMアーキテクチャ:ログ取り込み、解析、相関
- SIEMの検知ルールとアラートの作成
- 内部脅威に対するUEBAと行動分析