脅威ハンティングの考え方
脅威を先回りして見つけます
「脅威ハンティングの考え方」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
脅威ハンティングとは
脅威ハンティングとは、自動化された防御をすり抜けた攻撃者を能動的に探すことです。アラートを待つのではなく、ハンターが探しに行きます。
すでに侵害が存在する可能性を前提に、それを証明または否定するために調査します。
リアクティブとプロアクティブ
従来のセキュリティはリアクティブです。ツールがアラートを発し、分析者が対応します。ハンティングはプロアクティブです。人間が、どのアラートにも捉えられなかった脅威を探します。
- リアクティブ:アラートが届いてから調査します。
- プロアクティブ:調査してから、脅威を見つけることがあります。
侵害を前提にする
中核となる意識の転換は侵害を前提にすることです。「安全でしょうか」と尋ねるのではなく、ハンターは「攻撃者は今どこに隠れているのか」と尋ねます。
この考え方によって、防御が最も弱い場所を掘り下げて調査するようになります。
自動化だけでは不十分な理由
自動検出は既知のパターンを捉えます。熟練した攻撃者は、未知の手法、Living-off-the-landツール、そしてどのシグネチャでも検出できない、ゆっくりとした目立たない活動を使います。
人間は、機械に探すよう指示されていなかったものを見つけます。
侵害の痕跡
ハンターは侵害の痕跡(Indicators of Compromise、IOC)を探します。これは侵入を示唆するアーティファクトです。
- 通常とは異なる外向き接続。
- 新たに作成されたスケジュールタスクやサービス。
- 不審な親子プロセスチェーン。
- 予期しないアカウント作成。
IOCと行動
IOC(悪意のあるハッシュや既知の悪性IPアドレス)は、変更するだけで簡単に回避されてしまいます。行動(TTP)は攻撃者が変更しにくいものです。
成熟したハンティングでは、交換可能なインジケーターだけでなく、行動に焦点を当てます。
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraft痛みのピラミッド
痛みのピラミッドは、検知されたときに攻撃者へどれほどの痛手を与えるかによって、インジケーターを順位付けします。
ハッシュは簡単に変更できますが、TTPは攻撃者に大きな痛手を与えます。ピラミッドの上位を目指してください。
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)好奇心と懐疑心
優れたハンターは好奇心と懐疑心を持っています。プロセスの動作がなぜ不自然なのかを問い、「おそらく何もない」と確認せずに受け入れることはありません。
この粘り強い問いかけによって、隠密な侵入が明らかになります。
環境を把握する
理解していないものをハンティングすることはできません。まず、資産、通常のプロセス、想定されるネットワークフローを把握してください。
通常の状態のベースラインがあれば、トラフィック分析と同じように、異常にすぐ気付けます。
ハンティングループ
ハンティングは反復的な活動です。アイデアを立て、データを収集し、分析して、学んだことを検知に反映します。
何も見つからなかったハンティングであっても、可視性が向上し、新しい自動化ルールが生まれます。
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+ハンティングの成果
ハンティングを成功させるために、攻撃者を見つける必要はありません。侵入の確認、新しい検知ルールの作成、盲点に対する可視性の向上などが、有効な成果に含まれます。
問題が見つからないハンティングにも、価値はあります。
理解度チェック
脅威ハンティングの考え方について理解度を確認します。
まとめ
脅威ハンティングの考え方を学びました。
- ハンティングはプロアクティブな活動であり、侵害を前提として捜索します。
- 自動化では、新しい手法や隠密な手法を見逃すことがあります。
- 交換可能なIOCだけでなく、行動とTTPに焦点を当てます。
- 痛みのピラミッドでは、攻撃者に痛手を与えるため上位を目指します。
- 環境を把握してください。問題が見つからないハンティングにも価値があります。
次は、仮説駆動型ハンティングについて学びます。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「脅威ハンティングの考え方」レッスンは無料ですか?
はい。「脅威ハンティングの考え方」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「脅威ハンティングの考え方」で何を学びますか?
脅威を先回りして見つけます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「脅威ハンティングの考え方」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威ハンティングの考え方
- 仮説駆動型ハンティング
- ログとテレメトリの活用
- MITRE ATT&CKマッピング