ログとテレメトリの活用
複数のデータソースを横断して調査します
「ログとテレメトリの活用」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
データがハンティングを支える
ハンティングの質は、それを支えるデータの質に左右されます。ログとテレメトリは、攻撃者がシステム全体に残す証拠の軌跡です。
このレッスンでは、主要なデータソースと、それらを横断してハンティングする方法を扱います。
エンドポイントテレメトリ
エンドポイントデータは、最も情報量の多いソースです。EDRやSysmonなどのツールは、プロセスの作成、コマンドライン、ファイル書き込み、レジストリ変更を記録します。
現代の攻撃の多くはエンドポイントに触れるため、多くのハンティングはここから始まります。
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsネットワークログ
ネットワークデータから、ホストがどこに接続しているかが分かります。ファイアウォールログ、プロキシログ、DNSログ、Zeekの記録から、ビーコン通信、情報の持ち出し、ラテラルムーブメントを明らかにできます。
これらは通信面を示すことで、エンドポイントデータを補完します。
認証ログ
認証ログから、アカウントがどのように使用されているかが分かります。普段と異なる時間帯や新しい場所からのログイン、失敗後に成功するパターンを探してください。
ここでは、WindowsのイベントIDとディレクトリログが中心になります。
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonクラウドとSaaSのログ
現代の環境では、APIアクティビティ、IDのサインイン、設定変更などのクラウドログが生成されます。
新しいアクセスキー、無効化されたログ記録、通常とは異なる管理用API呼び出しをハンティングしてください。
SIEMで一元化する
SIEMは、あらゆる場所からログを収集し、検索可能な1か所に集約します。データが一元化されて初めて、複数のソースを横断したハンティングが現実的になります。
Splunk、Elastic、Sentinelが一般的なプラットフォームです。
正規化が重要
データソースによってフィールドの名前は異なります。正規化によって共通スキーマに対応付けると、1つのクエリで複数のソースを横断できます。
正規化しなければ、ログ形式ごとに新しいクエリを作成することになります。
src_ip, source.ip, ClientIP
-> normalize to: source_addressソースを横断して相関付ける
真の力は相関付けにあります。同じホストと時刻について、エンドポイント上のプロセスをネットワーク接続や認証イベントと結び付けてください。
1つのソースは疑いを生み、3つのソースを組み合わせることで確かな事実関係を構築できます。
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong lead盲点に注意する
何を記録していないかを把握してください。攻撃者は、ログが記録されていないホスト、無効化されたコマンドライン監査、短いログ保持期間といった盲点を巧みに利用します。
ギャップを特定すること自体が、価値のあるハンティングの成果です。
保持期間と量
ログは膨大で、ストレージには限りがあります。ハンティングを行う時点でもデータが残っているように、コストとのバランスを取りながら保持期間を決めてください。
今日発見された攻撃が、数か月前に始まっていた可能性もあります。保持期間が短いと、その事実が隠れてしまいます。
調査結果を検知に変える
ログを横断したハンティングで手法が見つかったら、検知ルールとして実装し、次回からSIEMが自動的に検知できるようにしてください。
これにより、手動のハンティングが自動化された防御を継続的に強化します。
理解度チェック
ログとテレメトリについて理解度を確認します。
まとめ
ログとテレメトリを横断してハンティングする方法を学びました。
- エンドポイントデータ(プロセス、コマンドライン)は最も情報量の多いソースです。
- ネットワーク、認証、クラウドのログがコンテキストを補います。
- SIEMがデータを一元化し、正規化によってソースを横断したクエリが可能になります。
- ソースを相関付けて、確かな手掛かりを構築します。
- ログのギャップと保持期間に注意し、調査結果を検知に変換します。
次は、調査結果をMITRE ATT&CKに対応付けます。
よくある質問
「ログとテレメトリの活用」レッスンは無料ですか?
はい。「ログとテレメトリの活用」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ログとテレメトリの活用」で何を学びますか?
複数のデータソースを横断して調査します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ログとテレメトリの活用」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威ハンティングの考え方
- 仮説駆動型ハンティング
- ログとテレメトリの活用
- MITRE ATT&CKマッピング