Cyber Security Academy · レッスン

脅威ハンティングの考え方

脅威を先回りして見つけます

レッスン 1/413 ステップ

「脅威ハンティングの考え方」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

脅威ハンティングとは

脅威ハンティングとは、自動化された防御をすり抜けた攻撃者を能動的に探すことです。アラートを待つのではなく、ハンターが探しに行きます。

すでに侵害が存在する可能性を前提に、それを証明または否定するために調査します。

リアクティブとプロアクティブ

従来のセキュリティはリアクティブです。ツールがアラートを発し、分析者が対応します。ハンティングはプロアクティブです。人間が、どのアラートにも捉えられなかった脅威を探します。

  • リアクティブ:アラートが届いてから調査します。
  • プロアクティブ:調査してから、脅威を見つけることがあります。

侵害を前提にする

中核となる意識の転換は侵害を前提にすることです。「安全でしょうか」と尋ねるのではなく、ハンターは「攻撃者は今どこに隠れているのか」と尋ねます。

この考え方によって、防御が最も弱い場所を掘り下げて調査するようになります。

自動化だけでは不十分な理由

自動検出は既知のパターンを捉えます。熟練した攻撃者は、未知の手法、Living-off-the-landツール、そしてどのシグネチャでも検出できない、ゆっくりとした目立たない活動を使います。

人間は、機械に探すよう指示されていなかったものを見つけます。

侵害の痕跡

ハンターは侵害の痕跡(Indicators of Compromise、IOC)を探します。これは侵入を示唆するアーティファクトです。

  • 通常とは異なる外向き接続。
  • 新たに作成されたスケジュールタスクやサービス。
  • 不審な親子プロセスチェーン。
  • 予期しないアカウント作成。

IOCと行動

IOC(悪意のあるハッシュや既知の悪性IPアドレス)は、変更するだけで簡単に回避されてしまいます。行動(TTP)は攻撃者が変更しにくいものです。

成熟したハンティングでは、交換可能なインジケーターだけでなく、行動に焦点を当てます。

Easy to change:  file hash, IP, domain
Hard to change:  technique, behavior,
                 attacker tradecraft

痛みのピラミッド

痛みのピラミッドは、検知されたときに攻撃者へどれほどの痛手を与えるかによって、インジケーターを順位付けします。

ハッシュは簡単に変更できますが、TTPは攻撃者に大きな痛手を与えます。ピラミッドの上位を目指してください。

Top -> TTPs            (most pain)
       Tools
       Network/Host artifacts
       Domain names
       IP addresses
Base-> Hash values     (least pain)

好奇心と懐疑心

優れたハンターは好奇心と懐疑心を持っています。プロセスの動作がなぜ不自然なのかを問い、「おそらく何もない」と確認せずに受け入れることはありません。

この粘り強い問いかけによって、隠密な侵入が明らかになります。

環境を把握する

理解していないものをハンティングすることはできません。まず、資産、通常のプロセス、想定されるネットワークフローを把握してください。

通常の状態のベースラインがあれば、トラフィック分析と同じように、異常にすぐ気付けます。

ハンティングループ

ハンティングは反復的な活動です。アイデアを立て、データを収集し、分析して、学んだことを検知に反映します。

何も見つからなかったハンティングであっても、可視性が向上し、新しい自動化ルールが生まれます。

Hypothesis -> Collect -> Analyze
   ^                          |
   +-------- Improve <--------+

ハンティングの成果

ハンティングを成功させるために、攻撃者を見つける必要はありません。侵入の確認、新しい検知ルールの作成、盲点に対する可視性の向上などが、有効な成果に含まれます。

問題が見つからないハンティングにも、価値はあります。

理解度チェック

脅威ハンティングの考え方について理解度を確認します。

まとめ

脅威ハンティングの考え方を学びました。

  • ハンティングはプロアクティブな活動であり、侵害を前提として捜索します。
  • 自動化では、新しい手法や隠密な手法を見逃すことがあります。
  • 交換可能なIOCだけでなく、行動とTTPに焦点を当てます。
  • 痛みのピラミッドでは、攻撃者に痛手を与えるため上位を目指します。
  • 環境を把握してください。問題が見つからないハンティングにも価値があります。

次は、仮説駆動型ハンティングについて学びます。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「脅威ハンティングの考え方」レッスンは無料ですか?

はい。「脅威ハンティングの考え方」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「脅威ハンティングの考え方」で何を学びますか?

脅威を先回りして見つけます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「脅威ハンティングの考え方」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脅威ハンティングの考え方
  2. 仮説駆動型ハンティング
  3. ログとテレメトリの活用
  4. MITRE ATT&CKマッピング
← Cyber Security Academyに戻る