インテリジェントなTTPアラートで脅威ハンティング能力を強化
IT専門家の86% が、組織が何らかの脅威ハンティングに関与していると答えています。現在、企業は攻撃者に対する効果的な防御と戦術、 TTPs、 TTPs (TTPs)を積極的に特定することをますます模索しています。戦術は 脅威アクターの、()です。
従来、投資は技術そのものと、その技術を用いてネットワークを防御することが期待されるセキュリティ専門家に対して行われていた。積極的なサイバー防御という姿勢への移行は、リスク対策におけるテクノロジーの役割の変化を促している。脅威ハンティングをサイバーセキュリティ戦略の事実上の標準とするためには、人材のスキルと技術の能力との間で、より繊細なバランスを取る必要がある。
ITセキュリティの専門家は、もはや脅威に対応・阻止するだけでなく、ネットワーク内に既に存在する 脅威アクター / 敵対者 を見つけることも目標であることを認識しています。 ほとんどの組織は既にこのような取り組みに力を注いでおり、攻撃者による被害や損失を最小限に抑えるのに確かに役立っている。しかし、情報漏洩/侵害の既知の指標(IOC)に対応して脅威を特定することは、適切なハンティングの人材やツールがあれば可能になることの始まりに過ぎません。
この点を説明するために、経験豊富なコンピュータセキュリティ専門家であるデビッド・ビアンコは、 「苦痛のピラミッド」を作成した。
ここでピラミッドが示しているのは、 脅威アクター / 敵対者 TTPs 最も検出・検証が難しい指標である一方で、 新しいセキュリティ管理の導入には最も有用だということです。
Recorded Future は、新たに進化するマルウェアやエクスプロイトキットの改変の特定、犯罪フォーラムからのインテリジェンスを活用するなど、新しい 脅威アクター や TTPsの分析を支援するために活用できます。
Recorded Futureテクノロジーの最近の改良は、潜在的な新たなTTPs戦術、技術、手順)を警告するためのシンプルな方法論に基づいています。
- ハンティング基準を最大化(広く)する
- 文脈を最小化する(狭める)
ハンティング基準を最大化する
私たちはハンティング用語の広範なリストを作成し、それをRecorded Futureで認識されるエンティティとして形式化しました。 これらのエンティティは、個々のオントロジーを表す5つの現在のカテゴリのいずれかに属します。
- 技術構成要素
- マルウェア
- 詐欺
- レッドチーム
- 制御システム
関心のあるトピックに応じて、各オントロジーはハンティングを開始するのに適した場所です。 「技術構成要素」は最も広範な基準(技術、プログラミング言語、プロトコルなど)ですが、潜在的な新しいTTPsをより広く網羅することも保証します。
最小化:最適なコンテキストを表示
これで上記のオントロジーをRecorded Futureの最も細かいメディアタイプと言語に限定し、最小限のノイズで最大忠実度を実現できます。
例えば、レッドチームのオントロジーでは毎日アラートをしていますが、フォーラムやペーストサイト、コードリポジトリ内でのみアラートを出しています。なぜなら、そこが最も TTPs が現れやすい場所だからです。 言語という2つ目の基準を追加することで、文脈をさらに絞り込むことができる。
レッドチームのオントロジーでは、ペーストサイトについて、アラビア語、ペルシア語、フランス語、スペイン語、ロシア語、中国語、英語など、複数の言語で毎日個別にアラートを発信しています。フォーラムやコードリポジトリについても同様の対応をしています。7つの言語アラートすべてが3つのメディアタイプすべてで発火した場合、そのオントロジーに対して21個のアラートを受信します。
以下に、この手法が実際にどのように機能するかを示す例をいくつか示します。
上記のアラートは、フォーラムに出現し、ペルシャ語で書かれた (過去 24 時間以内) マルウェア エンティティ専用に構成されています。 このアラートは週に数回発報され、非常に高精度で、迅速に確認できる。このケースでは、「Delphi」と「Encryption」というエンティティへの言及があったことから、新しいRemcos RATが特定されました。
この2つ目の例では、より多くの参照情報(フルアラート)に加え、イランのウェブサイト(twff.ir)という形で有用な情報も含まれていますこれは、サウジアラビア人のグループによってSQLインジェクション攻撃を受け、攻撃結果のデータベースがPastebinに投稿された。
英語のアラートは明らかに最大であり、「技術の構成要素」やあらゆるメディアタイプ(フォーラム、ペーストサイト、コードリポジトリ)と組み合わせると、分析が必要な結果が増えます。
日々のTTPをレビューできるアナリストの能力があれば これらのオントロジーは新しいTTPsを生成します。 オントロジーは固定されたものではなく、単に事前に設定された出発点に過ぎない。必要に応じてオントロジーを追加または削除して、独自のハンティング方法論を改良することができます。
前回のブログ記事では、この手法が中国発祥の新しいウェブシェルであるCknifeの発見と分析にどのように使用されたかをご紹介しています。ぜひご覧ください。
利用を開始する
あなたのセキュリティ チームは脅威アクターTTPs理解することで利益を得られますか? このアラートの改善が今日実際に行われている様子は、Recorded Futureの デモをリクエスト してご覧ください。