0Pricing
Cyber Security Academy · レッスン

ログとテレメトリの活用

複数のデータソースを横断して調査します

「ログとテレメトリの活用」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

データがハンティングを支える

ハンティングの質は、それを支えるデータの質に左右されます。ログとテレメトリは、攻撃者がシステム全体に残す証拠の軌跡です。

このレッスンでは、主要なデータソースと、それらを横断してハンティングする方法を扱います。

エンドポイントテレメトリ

エンドポイントデータは、最も情報量の多いソースです。EDRやSysmonなどのツールは、プロセスの作成、コマンドライン、ファイル書き込み、レジストリ変更を記録します。

現代の攻撃の多くはエンドポイントに触れるため、多くのハンティングはここから始まります。

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

ネットワークログ

ネットワークデータから、ホストがどこに接続しているかが分かります。ファイアウォールログ、プロキシログ、DNSログ、Zeekの記録から、ビーコン通信、情報の持ち出し、ラテラルムーブメントを明らかにできます。

これらは通信面を示すことで、エンドポイントデータを補完します。

認証ログ

認証ログから、アカウントがどのように使用されているかが分かります。普段と異なる時間帯や新しい場所からのログイン、失敗後に成功するパターンを探してください。

ここでは、WindowsのイベントIDとディレクトリログが中心になります。

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

クラウドとSaaSのログ

現代の環境では、APIアクティビティ、IDのサインイン、設定変更などのクラウドログが生成されます。

新しいアクセスキー、無効化されたログ記録、通常とは異なる管理用API呼び出しをハンティングしてください。

SIEMで一元化する

SIEMは、あらゆる場所からログを収集し、検索可能な1か所に集約します。データが一元化されて初めて、複数のソースを横断したハンティングが現実的になります。

Splunk、Elastic、Sentinelが一般的なプラットフォームです。

正規化が重要

データソースによってフィールドの名前は異なります。正規化によって共通スキーマに対応付けると、1つのクエリで複数のソースを横断できます。

正規化しなければ、ログ形式ごとに新しいクエリを作成することになります。

src_ip, source.ip, ClientIP
  -> normalize to: source_address

ソースを横断して相関付ける

真の力は相関付けにあります。同じホストと時刻について、エンドポイント上のプロセスをネットワーク接続や認証イベントと結び付けてください。

1つのソースは疑いを生み、3つのソースを組み合わせることで確かな事実関係を構築できます。

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

盲点に注意する

何を記録していないかを把握してください。攻撃者は、ログが記録されていないホスト、無効化されたコマンドライン監査、短いログ保持期間といった盲点を巧みに利用します。

ギャップを特定すること自体が、価値のあるハンティングの成果です。

保持期間と量

ログは膨大で、ストレージには限りがあります。ハンティングを行う時点でもデータが残っているように、コストとのバランスを取りながら保持期間を決めてください。

今日発見された攻撃が、数か月前に始まっていた可能性もあります。保持期間が短いと、その事実が隠れてしまいます。

調査結果を検知に変える

ログを横断したハンティングで手法が見つかったら、検知ルールとして実装し、次回からSIEMが自動的に検知できるようにしてください。

これにより、手動のハンティングが自動化された防御を継続的に強化します。

理解度チェック

ログとテレメトリについて理解度を確認します。

まとめ

ログとテレメトリを横断してハンティングする方法を学びました。

  • エンドポイントデータ(プロセス、コマンドライン)は最も情報量の多いソースです。
  • ネットワーク、認証、クラウドのログがコンテキストを補います。
  • SIEMがデータを一元化し、正規化によってソースを横断したクエリが可能になります。
  • ソースを相関付けて、確かな手掛かりを構築します。
  • ログのギャップと保持期間に注意し、調査結果を検知に変換します。

次は、調査結果をMITRE ATT&CKに対応付けます。

よくある質問

「ログとテレメトリの活用」レッスンは無料ですか?

はい。「ログとテレメトリの活用」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ログとテレメトリの活用」で何を学びますか?

複数のデータソースを横断して調査します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「ログとテレメトリの活用」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脅威ハンティングの考え方
  2. 仮説駆動型ハンティング
  3. ログとテレメトリの活用
  4. MITRE ATT&CKマッピング
← Cyber Security Academyに戻る