仮説駆動型ハンティング
仮説から調査を始めます
「仮説駆動型ハンティング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
理論から始める
仮説駆動型ハンティングは、攻撃者が環境内でどのように活動している可能性があるかについて、具体的で検証可能な仮説を立てることから始まります。
明確な仮説によって、範囲の定まらない検索が、焦点の絞られた調査に変わります。
優れた仮説とは
優れた仮説は、実際に収集できるデータに基づいており、具体的で、検証可能で、根拠があるものです。
- 悪い例:攻撃者がネットワーク内にいる可能性があります。
- 良い例:攻撃者がワークステーション上でスケジュールされたタスクを永続化に利用しています。
仮説の出どころ
仮説は、脅威インテリジェンス、最近のインシデント、MITRE ATT&CKフレームワーク、または自組織の弱点に関する知識から着想を得ます。
自業界を標的にしたキャンペーンについて知ることは、ハンティングを始めるきっかけとして最適です。
質問として定式化する
仮説を、データで答えられる質問に変換してください。
それぞれの質問は、ログやテレメトリに対するクエリに対応します。
Hypothesis: persistence via scheduled tasks
Question: which hosts created new
scheduled tasks in the last 30 days,
and who created them?必要なデータを特定する
クエリを実行する前に、仮説を裏付ける、または反証するために必要なデータソースを列挙してください。
スケジュールされたタスクを調べるには、プロセス作成ログと関連するシステムイベントIDが必要です。
Needed data:
- process creation events
- scheduled task creation logs
- the user/account that ran themクエリと収集
対象となるイベントを取得するため、焦点を絞ったクエリを実行します。ノイズに埋もれないよう、範囲を狭く保ってください。
SIEMクエリを使うと、ハンティングの質問を検索可能な形式で表現できます。
event.code: 4698 AND
task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name結果を分析する
返ってきた結果を調べます。想定内のもの(管理者によるメンテナンス)と、疑わしいもの(エンコードされたPowerShellを起動するタスク)を分けてください。
既知の正常なものを除外し、手掛かりの候補を絞り込みます。
確認または反証する
それぞれの手掛かりは、仮説を裏付けるか、反証するか、さらにデータが必要になるかのいずれかです。正直に判断してください。反証された仮説も、有効で役立つ結果です。
裏付けられた場合は、証拠を添えてインシデント対応へエスカレーションしてください。
手掛かりを起点に掘り下げる
何かが疑わしく見えたら、ピボットして外側へ追跡してください。疑わしいタスクから、プロセスツリー、ネットワーク接続、関係するアカウントを調べます。
1本の糸口から、侵入全体の構造が明らかになることがよくあります。
suspicious task -> parent process
-> network connections
-> other hosts same account
-> timeline of activityすべてを記録する
仮説、クエリ、調査したデータ、結論を記録してください。文書化によって、ハンティングが再現可能になり、他の人にも教えられるようになります。
また、確認された手法を新しい自動検知に変えることもできます。
反復して改良する
見つかった内容に基づいて仮説を改良し、もう一度ハンティングしてください。ハンティングは一度きりの作業ではなく、継続的なサイクルです。
反復するたびに質問が洗練され、カバレッジが広がります。
理解度チェック
仮説駆動型ハンティングについて理解度を確認します。
まとめ
仮説駆動型ハンティングを学びました。
- データに基づく、具体的で検証可能な理論から始めます。
- 仮説は、インテリジェンス、インシデント、ATT&CKから生まれます。
- 質問として定式化し、データを特定してクエリを実行し、分析します。
- 正直に確認または反証し、疑わしい手掛かりを起点に掘り下げます。
- すべてを記録し、反復します。
次は、ログとテレメトリの各データソースを横断してハンティングします。
よくある質問
「仮説駆動型ハンティング」レッスンは無料ですか?
はい。「仮説駆動型ハンティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「仮説駆動型ハンティング」で何を学びますか?
仮説から調査を始めます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「仮説駆動型ハンティング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威ハンティングの考え方
- 仮説駆動型ハンティング
- ログとテレメトリの活用
- MITRE ATT&CKマッピング