0Pricing
Cyber Security Academy · レッスン

攻撃者の行動分析

罠から学びます

「攻撃者の行動分析」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

罠から学ぶ

デセプションの本当の成果はインテリジェンスです。攻撃者がデコイとどのようにやり取りするかを観察することで、防御側は戦術、技術、手順(TTPs)を学び、その知識をより強固な防御へと変えられます。

ハニーポットが収集する情報

デコイのログから、詳細な情報が明らかになります。

  • 送信元IPと攻撃インフラ。
  • 試行された認証情報とコマンド。
  • 使用されたツールとエクスプロイト。
  • 操作のタイミングと順序。

MITRE ATT&CKへのマッピング

MITRE ATT&CKフレームワークは、攻撃者の戦術と技術を体系化しています。観測したハニーポット上の活動をATT&CKにマッピングすると、生のログを攻撃者の構造化されたプロファイルに変換でき、どの防御を強化すべきかも明らかになります。

意図の特定

行動から目的を推測できます。

  • 広範囲のスキャンは、機会を狙う自動化された攻撃を示唆します。
  • 特定の資産に対する標的型の列挙は、明確な意図を持つ攻撃者を示唆します。
  • データの探索は、情報の持ち出しを目的としている可能性があります。

自動化された攻撃者と人間の攻撃者

手がかりから、ボットと人間を区別できます。

  • ボット:即時的で均一、予測可能なコマンドシーケンス。
  • 人間:間、一時停止、タイプミス、探索的で適応的な行動。

相手がどちらなのかを知ることで、対応方法が変わります。

マルウェアサンプルの収集

高対話型ハニーポットは、攻撃者が配置したマルウェアを収集できることがよくあります。これらのサンプルをサンドボックス内で分析すると、ペイロード、コマンドアンドコントロールサーバー、永続化手法が明らかになり、他の場所でブロックできるようになります。

# conceptual: hash a captured sample and look it up
sha256sum dropped_payload.bin
# submit hash to a threat-intel service for context

侵害の痕跡

観測した活動からIOCを抽出します。

  • 悪意のあるIPとドメイン。
  • ファイルハッシュ。
  • ツールの特徴とコマンドパターン。

IOCをファイアウォール、EDR、SIEMに取り込み、実際のシステム上で同じ攻撃者をブロックします。

脅威インテリジェンスの共有

学んだことは、他の組織にも役立ちます。信頼できるコミュニティ(ISACs、脅威インテリジェンスプラットフォームなど)を通じて、匿名化したIOCとTTPsを共有すると、共通の攻撃者に対する集団的な防御を強化できます。

実際の防御の改善

分析結果を防御に反映してください。ハニーポットから得た知見を次のことに活用します。

  • 本番環境で悪用された脆弱性にパッチを適用します。
  • 観測した技術に対応する検知ルールを強化します。
  • 攻撃者のIOCをブロックリストに追加します。

分析上の落とし穴の回避

慎重に解釈してください。

  • 送信元IPはプロキシやVPNであることが多く、真の発信元とは限りません。
  • 攻撃者が誤解を招く手がかりを仕込むことがあります。
  • 1つのハニーポットから得られる視点は限定的です。他のデータと相関させてください。

データから行動へ

インテリジェンスは、行動に移して初めて価値を持ちます。デコイのデータを収集し、分析してマッピングし、IOCを抽出して防御を更新するという手順を確立してください。そうすれば、罠に対する攻撃のたびに、実環境への侵入をより困難にできます。

確認問題

分析結果を防御につなげてください。

まとめ

攻撃者の行動を分析することで、罠をインテリジェンスに変えられます。

  • ハニーポットは、IP、認証情報、コマンド、ツール、マルウェアを収集します。
  • 活動をMITRE ATT&CKにマッピングし、意図を推測します。
  • IOCを抽出し、脅威インテリジェンスを共有します。
  • 学んだことを基に実際の防御を強化し、分析結果を防御に反映します。

よくある質問

「攻撃者の行動分析」レッスンは無料ですか?

はい。「攻撃者の行動分析」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「攻撃者の行動分析」で何を学びますか?

罠から学びます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「攻撃者の行動分析」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 欺瞞技術
  2. ハニーポットの種類
  3. ハニーポットの導入
  4. 攻撃者の行動分析
← Cyber Security Academyに戻る