Cyber Security Academy · レッスン

検知と初期兆候

進行中の攻撃を見つけます。

レッスン 3/413 ステップ

「検知と初期兆候」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

暗号化される前に検知する

ランサムウェアの攻撃者は、暗号化を始める前に、ネットワーク内で数時間から数日間活動します。この潜伏時間が検知の機会です。偵察やラテラルムーブメントの段階で侵入を見つければ、ファイルがロックされる前に封じ込められます。

攻撃者は正規のツールを悪用して目立たないようにするため、検知ではシグネチャだけでなく振る舞いに注目します。

初期アクセスの兆候

初期の兆候は、境界と ID 層に現れることが多くあります。

  • 普段と異なる地域からのログイン成功、または不可能な移動を示すログイン
  • RDP または VPN の失敗試行の急増(ブルートフォース)
  • インターネット公開サーバーからの新しい外部接続
  • クリックした後に、ユーザーがフィッシングメールを報告する

ID のログとネットワークデータを相関分析すると、攻撃者が侵入を深める前にこれらの兆候を発見できます。

偵察の兆候

侵入した攻撃者は、環境の構成を調べます。この探索活動は、監視していれば目立つものです。

# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious

ラテラルムーブメントの兆候

ホスト間への拡散には、特徴的な痕跡が残ります。

  • 短時間のうちに多数のマシンでリモート実行ツールを使う
  • 特権アカウントが、通常はアクセスしないホストにログインする
  • 複数のエンドポイントで新しいサービスやスケジュール済みタスクが作成される
  • SMB や管理共有へのアクセスパターンが異常である

1つのアカウントが突然数十台のマシンで認証を行った場合は、直ちに調査すべき強い兆候です。

防御機能の改ざんをトリップワイヤーとして検知する

暗号化に着手する前に、攻撃者は防御機能を無力化しようとします。セキュリティツールを無効化しようとする試みは、精度の高いアラートになります。

  • EDRまたはウイルス対策サービスの停止またはアンインストール
  • ロギングの無効化またはイベントログの消去
  • セキュリティポリシーの変更または除外設定の追加

改ざん防止を有効にし、防御機能を無効化しようとするあらゆる試みをアラートにしてください。正規の管理者がこの操作を一括で行うことはほとんどありません。

バックアップとシャドウコピーを狙う攻撃

復旧手段の破壊は、暗号化に先立ってほぼ必ず行われる手順であり、攻撃終盤を捉える優れたトリップワイヤーになります。

# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos

データ窃取の兆候

二重脅迫型の攻撃グループは、暗号化の前にデータを盗みます。ステージングと転送を捉えるため、外向き通信を監視してください。

  • 見慣れないクラウドストレージやIPへの大規模な外向き転送
  • アーカイブツールが大規模なデータセットを予期せず圧縮している
  • サーバー上でファイル転送ユーティリティが新たに使われている
  • 業務時間外に外向き帯域幅が急増している

外向き通信の監視とDLPにより、前段階を見逃していてもデータ窃取の段階を捉えられます。

カナリアファイルとハニートークン

デセプションを使えば、低コストで精度の高い検知が可能になります。正規のユーザーが決して触れるはずのないおとりを配置してください。

  • アクセスまたは変更を検知してアラートを出すディレクトリ内のカナリアファイル
  • 使用された場合にアラームを発するハニートークン認証情報
  • 操作を監視する、価値の高い共有領域を装った偽物

ランサムウェアが大量暗号化を行うと、最初にカナリアファイルに触れるため、ノイズの少ないアラートを即座に受け取れます。

挙動ベースの暗号化検知

暗号化の段階そのものには特徴的な痕跡があり、EDRやファイル監視で数秒以内に捉えられます。

  • 1つのプロセスが多数のファイルを急速に読み取り、書き換えている
  • ファイルの大量の名前変更、または一律の新しい拡張子が出現している
  • ファイルエントロピーが突然急増している(暗号化されたデータはランダムに見えます)
  • 複数のディレクトリに身代金要求文書ファイルが出現している

このパターンが始まった瞬間に自動対応でホストを隔離すれば、失われるファイル数を抑えられます。

ログの集中管理とSIEM

兆候は収集して相関分析しなければ役に立ちません。テレメトリを一元管理し、孤立したシグナルから明確な全体像を把握できるようにしてください。

  • エンドポイント、ID、ネットワーク、バックアップのログをSIEMに送信する
  • 上記の挙動を検知するルールを作成し、ノイズを除去する
  • アラートを攻撃段階(MITRE ATT&CK)にマッピングしてコンテキストを付加する
  • 攻撃者が痕跡を消去できないよう、ログに改ざん耐性を持たせる

アラートから対応へ

検知は、迅速な対応につながって初めて価値を持ちます。事前に次の準備をしてください。

  • 自動ホスト隔離を行うべきアラートを定義する
  • 明確なエスカレーション経路とオンコール体制を整える
  • 対応担当者が数時間ではなく数分で行動できるよう、訓練を繰り返す

攻撃チェーンの早い段階で検知するほど、より広い範囲を封じ込められます。次のレッスンでは、攻撃が確認された後に行うべきことを扱います。

クイックチェック:早期の兆候

最も価値の高い早期シグナルを特定してください。

振り返り:検知と早期の兆候

攻撃者が潜伏している間に攻撃を見つける方法を学びました。

  • 検知の対象は挙動です。異常なログイン、ADの偵察、ラテラルムーブメントなどが該当します
  • 防御機能の改ざんとシャドウコピーの削除は、精度の高いトリップワイヤーになります
  • 外向き通信でデータ窃取を監視し、カナリアファイルとハニートークンを配置します
  • 挙動ベースの暗号化検知(エントロピー、大量の名前変更)により、自動隔離が可能になります
  • 改ざん耐性のあるログを備えたSIEMに一元化し、アラートから対応までの経路を迅速化します

次は、確認された攻撃への対応と復旧です。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「検知と初期兆候」レッスンは無料ですか?

はい。「検知と初期兆候」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「検知と初期兆候」で何を学びますか?

進行中の攻撃を見つけます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「検知と初期兆候」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ランサムウェアの仕組み
  2. 防止と堅牢化
  3. 検知と初期兆候
  4. インシデント対応と復旧
← Cyber Security Academyに戻る