Cyber Security Academy · レッスン

インテリジェンスの運用化:脅威ハンティング

脅威インテリジェンスを使って仮説を立て、環境内の攻撃者の活動をハントします。

レッスン 4/413 ステップ

「インテリジェンスの運用化:脅威ハンティング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

脅威ハンティングとは

脅威ハンティングとは、自動検知をすり抜けた脅威を能動的に探索することです。ハンターは脅威インテリジェンスに基づく仮説から始め、ログを詳しく調べて仮説を裏付けたり否定したりしながら、アラートが見逃した攻撃を発見します。

ハンティング仮説

優れた仮説は、具体的で検証可能であり、脅威インテリジェンスに基づいています。自業界を狙う脅威アクターが使用するATT&CKテクニックや、最近の脅威インテリジェンスレポートにあるキャンペーンから始めます。

# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
#  for persistence — are there unusual Run keys
#  created in the last 30 days?"

# "Ransomware groups enumerate shares before
#  exfiltration — are there spikes in SMB
#  enumeration from internal hosts?"

# Turn each into a SIEM query

データ収集の要件

ハンティングには、豊富なテレメトリが必要です。最低限必要なデータソースは、プロセス作成ログ(Sysmon Event 1)、ネットワーク接続(Sysmon Event 3)、PowerShell Script Blockロギング(Event 4104)、DNSクエリログです。

ハント:Living-Off-the-Landの検知

脅威アクターは、独自のマルウェアを配置せずに済むよう、組み込みツール(LOLBins)を使用します。certutilによるファイルのダウンロード、mshtaによるスクリプトの実行、regsvr32によるCOMオブジェクトの実行、wscriptによるJavaScriptの実行を探します。

# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
  (CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine

# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
  CommandLine="*http*"
| table _time, host, CommandLine

ハント:PowerShellの悪用

悪意のあるPowerShellは、エンコードされ、インターネットからダウンロードし、セキュリティ機能を無効化することがあります。Base64でエンコードされたコマンド、社外URLからのダウンロード、AMSIバイパスを探します。

# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
  CommandLine="*-EncodedCommand*" OR
  CommandLine="*-enc *" OR
  CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decoded

ハント:永続化メカニズム

攻撃者は、再起動後も活動を継続できるよう永続化を設定します。新しいスケジュールタスク(Event 4698)、新しいサービス(Event 7045)、変更されたレジストリRunキー、スタートアップフォルダーへの追加を探します。

# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent

# Sysmon registry persistence
index=sysmon EventCode=13
  TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Details

ハント:ラテラルムーブメント

ラテラルムーブメントは痕跡を残します。管理共有への新しいSMB接続、通常とは異なるWMIによるプロセス作成、PsExecによるサービスのインストール、新しいホストへの明示的な資格情報を使ったログオンなどを探します。

ハント:C2ビーコン

C2トラフィックは、一定の間隔でビーコン通信を行うことがよくあります。一定間隔での規則的な外向き接続、最近登録されたドメインへの接続、エントロピーの高いドメイン名(DGA)を探します。

# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2  # Very regular = low variance
| sort -count

ハント結果を文書化する

すべてのハントを文書化します。仮説、使用したデータソース、実行したクエリ、調査結果、処置(脅威を確認/証拠なし/新しい検知ルールを作成)を記録します。この知識がチームの検知ライブラリを構築します。

ハントを検知に変換する

攻撃パターンを発見したハントは、成功したものとして自動検知ルールに変換します。時間の経過とともに、ハンティングによって自動検知のカバレッジが継続的に向上し、手動検索の負荷が減少します。

ハンティング成熟度モデル

組織は、ハンティングの成熟度を段階的に高めていきます。レベル0(リアクティブで、ハンティングなし)、レベル1(仮説主導)、レベル2(脅威インテリジェンスを活用)、レベル3(データ分析を自動化)、レベル4(大規模なハンティングを自動化)です。

クイックチェック

脅威ハンティングと自動化されたSIEMアラートの違いは何ですか。

まとめ:脅威ハンティング

脅威ハンティングは、自動検知と、アラートを回避する高度な攻撃者との間にあるギャップを埋めます。脅威インテリジェンスに基づく仮説から始め、プロセス作成、ネットワーク、レジストリのログを体系的に調査し、結果を自動ルールに変換します。ハンティングを継続することで検知の最低水準が向上し、攻撃者が目的を達成する前、キルチェーンのより早い段階で発見できるようになります。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「インテリジェンスの運用化:脅威ハンティング」レッスンは無料ですか?

はい。「インテリジェンスの運用化:脅威ハンティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「インテリジェンスの運用化:脅威ハンティング」で何を学びますか?

脅威インテリジェンスを使って仮説を立て、環境内の攻撃者の活動をハントします。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「インテリジェンスの運用化:脅威ハンティング」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脅威インテリジェンスの種類と情報源
  2. MITRE ATT&CKフレームワーク
  3. STIX、TAXII、脅威情報の共有
  4. インテリジェンスの運用化:脅威ハンティング
← Cyber Security Academyに戻る