脅威インテリジェンスの種類と情報源
OSINT、ISAC、商用フィードから得られる戦術的、運用的、戦略的インテリジェンスを区別します。
「脅威インテリジェンスの種類と情報源」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
脅威インテリジェンスとは
脅威インテリジェンスとは、脅威に関する証拠に基づく知識です。これには、攻撃者の TTP、侵害の痕跡、マルウェアの特性、インフラストラクチャのデータが含まれます。生データをセキュリティ上の意思決定に役立つ実行可能なコンテキストへ変換します。
インテリジェンスの種類
戦略的: 経営幹部向けの高レベルな情報で、脅威の状況や業界固有のリスクを扱います。オペレーショナル: キャンペーンや脅威アクターを扱います。戦術的: TTP や攻撃パターンを扱います。技術的: IOC、つまり IP、ドメイン、ハッシュを扱います。
# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical: "Uses PowerShell with base64 obfuscation"
# Technical: "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."OSINT の情報源
オープンソースインテリジェンスは無料で豊富に存在します。主な情報源には、VirusTotal(ファイル、URL、IP のレピュテーション)、Shodan(インターネット上のデバイス検索)、Censys、AlienVault OTX、Abuse.ch、IOC フィード向けの ThreatFox があります。
# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platform商用脅威フィード
商用フィード(Recorded Future、CrowdStrike Intelligence、Mandiant)は、脅威アクター、キャンペーン、帰属情報に関するアナリストが補強したプロファイルを含む、精選されコンテキストが付加されたインテリジェンスを提供します。
ISACs:セクター別の情報共有
ISACs(Information Sharing and Analysis Centers)は、業界セクター内で脅威インテリジェンスを集約・共有します。FS-ISAC(金融)、H-ISAC(医療)、E-ISAC(エネルギー)などがあります。メンバーはIOCやTTPを匿名で共有します。
政府機関の情報源
CISA(米国)、NCSC(英国)、その他の各国CERTは、勧告、IOC、技術アラートを公開しています。CISAのKnown Exploited VulnerabilitiesカタログとAA(Activity Alerts)は、価値の高い無料の情報源です。
# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# NIST NVD
https://nvd.nist.gov/
# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reportsダークウェブインテリジェンス
脅威インテリジェンスベンダーは、ダークウェブのフォーラム、ペーストサイト、アンダーグラウンドマーケットを監視し、認証情報ダンプ、エクスプロイトの販売、ランサムウェア通信、Initial Access Brokerの掲載情報などを収集します。慎重な法的・運用上の取り扱いが必要です。
IOCの種類と限界
技術的なIOCには、IPアドレス、ドメイン名、ファイルハッシュ、URLパターン、メールの件名などがあります。IOCの有効期間は短く、攻撃者はインフラを頻繁に切り替えます。行動面のTTPはより長く持続するため、検知においてより価値があります。
# IOC types by longevity (Pyramid of Pain):
# Hash: Trivial to change (least valuable)
# IP: Easy to change
# Domain: Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs: Very hard to change (most valuable)情報源の信頼性を評価する
すべてのフィードの品質が同じとは限りません。鮮度(どのくらい新しいか)、正確性(誤検知率)、関連性(自組織のセクターや地域に適しているか)、網羅性(どれだけ完全か)を評価します。品質の低いフィードは、シグナルよりもノイズを多く生み出します。
インテリジェンスを運用に組み込む
インテリジェンスは、行動に移して初めて価値を持ちます。IOCフィードを、ファイアウォールのブロックリスト、SIEMのルックアップテーブル、エンドポイントEDRのインジケーター、メールゲートウェイのレピュテーションチェック、プロキシのURLフィルタリングに統合します。
# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_categoryインテリジェンス・ライフサイクル
インテリジェンスサイクルは、方向付け(何を知る必要があるか)→収集→処理→分析→配布→フィードバックという流れです。インテリジェンスは一度きりのデータダンプではなく、継続的なプロセスとして扱います。
クイックチェック
Pyramid of Painによると、最も価値が高いIOCの種類はどれですか。
まとめ:脅威インテリジェンスの情報源
脅威インテリジェンスには、無料のOSINT(VirusTotal、AlienVault OTX、CISA KEV)から、攻撃者の詳細なプロファイルを備えた商用フィードまであります。Pyramid of Painを使い、容易に切り替えられるIOCよりも、行動面のTTPを優先します。インテリジェンスをSIEM、EDR、ネットワーク制御に取り込みます。収集、分析、対応、そしてフィードバックに基づく改善を繰り返すサイクルとして扱います。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「脅威インテリジェンスの種類と情報源」レッスンは無料ですか?
はい。「脅威インテリジェンスの種類と情報源」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「脅威インテリジェンスの種類と情報源」で何を学びますか?
OSINT、ISAC、商用フィードから得られる戦術的、運用的、戦略的インテリジェンスを区別します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「脅威インテリジェンスの種類と情報源」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威インテリジェンスの種類と情報源
- MITRE ATT&CKフレームワーク
- STIX、TAXII、脅威情報の共有
- インテリジェンスの運用化:脅威ハンティング