テレメトリと検知
EDRが収集する情報を理解します
「テレメトリと検知」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
テレメトリとは
テレメトリとは、EDRエージェントがエンドポイントから収集するデータです。
デバイス上で何が起きているかを記録した生データであり、あらゆる検知の基盤となります。
プロセスの活動
EDRは、起動したユーザーや使用されたコマンドラインを含め、起動したすべてのプロセスを記録します。
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...ファイルとレジストリの変更
エージェントはファイルシステムと、Windowsではレジストリを監視します。
- 新規または変更されたファイル
- 急速に暗号化されているファイル(ランサムウェアの兆候)
- 永続化に使われるレジストリキー
ネットワーク接続
EDRは、どのプロセスがどこへ接続したかを記録します。
既知の悪意あるサーバーへの接続や、通常とは異なる大量のアップロードは、データ窃取やコマンド&コントロール通信を明らかにする可能性があります。
ユーザーとログオンのイベント
テレメトリには、ログオンとアカウントの使用状況も含まれます。
- 通常とは異なる時間帯のログオン
- 多数のログイン失敗
- 一般ユーザーが突然、管理者権限を使う
これらは、アカウントが侵害された可能性を示します。
シグネチャベースの検知
検知方法の一つは、ファイルハッシュや既知の悪意あるドメインなど、マルウェアの既知のシグネチャと活動を照合することです。
すでにカタログ化されている脅威に対しては、高速かつ信頼性の高い方法です。
挙動ベースの検知
挙動ベースの検知は、固定されたシグネチャではなく、アクションのパターンを調べます。
例として、Word文書がPowerShellを起動し、そのPowerShellがファイルをダウンロードする場合、そのファイルがまったく新しいものであっても不審です。
検知ルール
多くのEDRプラットフォームでは、疑わしい振る舞いを記述するためにルールを使用します。
広く利用されているオープン形式にSigmaがあります。Sigmaを使うと、特定のベンダーに依存しない形で検知ロジックをチーム間で共有できます。
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selectionMITRE ATTACKへのマッピング
MITRE ATTACKフレームワークには、攻撃者の手法が体系的にまとめられています。
EDRのアラートはATTACKの手法にマッピングされることが多く、アナリストは攻撃のどの段階を見ているのかを把握しやすくなります。
誤検知の削減
すべてのアラートが実際の脅威とは限りません。誤検知とは、無害なアクションが脅威として検知されることです。
チームはルールを調整し、例外を設定することで、アナリストが本当に重要なアラートに集中できるようにします。
脅威ハンティング
保存されたテレメトリによって脅威ハンティングが可能になります。脅威ハンティングとは、アナリストが隠れた攻撃者を能動的に探すことです。
アナリストは過去のデータを検索し、自動アラートが見逃した可能性のある、微細な兆候を探します。
クイックチェック
テレメトリと検知に関する知識を確認しましょう。
まとめ
EDRは次のようなテレメトリを収集します。
- プロセス、ファイル、レジストリ、ネットワーク、ログオンのイベント
EDRはシグネチャベースと振る舞いベースの手法で脅威を検知し、それらをMITRE ATTACKにマッピングするとともに、能動的な脅威ハンティングを支援します。
よくある質問
「テレメトリと検知」レッスンは無料ですか?
はい。「テレメトリと検知」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「テレメトリと検知」で何を学びますか?
EDRが収集する情報を理解します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「テレメトリと検知」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- EDRとは
- テレメトリと検知
- 対応アクション
- EDRとアンチウイルスの比較