脅威インテリジェンスプログラムのためのSOCの基礎知識​​ 

脅威インテリジェンスプログラムのためのSOCの基礎知識​​ 

先日開催されたウェビナーで、SANSの主席インストラクターであるクリス・クロウリー氏は、セキュリティオペレーションセンター(SOC)の基本的な構成要素、SOCチームが直面する課題、そして脅威インテリジェンスを最大限に活用する方法について解説しました。​​ 

Security Operationsセンターの役割と責任​​ 

セキュリティオペレーションセンターのアーキテクチャにはいくつかの機能的な構成要素があり、クリス・クロウリーの言葉を借りれば、それらが組み合わさって「行動の指示が行われるコマンドセンターの概念と、状況認識の維持」を生み出す。​​ 

これらの構成要素には以下が含まれます。​​ 

これらのチームが効果的に活動するためには、詳細かつ実用的なデータが不可欠である。脅威インテリジェンスを適切に活用すれば、セキュリティコマンドセンターは現在および将来の攻撃から防御するのに役立ちます。こうした観点から、脅威インテリジェンスは、最もリスクの高い脅威を特定する上で不可欠であり、また、企業資産を保護するために講じるべき対策を講じる上でも重要である。​​ 

脅威インテリジェンスに関連するいくつかの重要な用語を見てみましょう。​​ 

脅威インテリジェンスの主な用語​​ 

脅威インテリジェンス は、企業が資産を保護したい場合に適切に実施しなければならない 戦略的な要素 です。 脅威インテリジェンス業界の主要な用語を理解することで、特定の手法を導入して積極的にビジネスを守る方法を理解するのに役立ちます脅威アクター / 敵対者:​​ 

上記の定義で示されているように、相関、分析、および帰属は、組織を攻撃から守るために必要なフレームワークを作成するために連携して機能する 3 つの要素です。​​ 

結局のところ、 脅威インテリジェンス の重要な要素の一つであり、活動を中断し、コミュニケーションの連鎖を妨害し、弱点を解決し、将来の攻撃に備えてビジネス資産を強化するための 脅威アクター / 敵対者 のマインドセットや攻撃手法について貴重な洞察を得ることです。​​ 

クリス・クロウリー氏によると、「脅威インテリジェンスを行う際には、特定の成果物や出力物を作成する必要があります。」情報漏洩/侵入、 TTPs 、キャンペーンレポート、戦略的脅威モデリングの指標、そして最後に、脅威インテリジェンスの成果物の 1 つは、組織が資産を守るために取っている行動であるはずです。 これは単に報告書を仕切り壁越しに提出するだけではなく、確実に物事を実行に移すためのものだ。」​​ 

Security Operationsセンターの課題​​ 

SOCチームが直面する課題はいくつかある。Recorded Futureは、リアルタイムのインテリジェンスを活用することで、組織がサイバー攻撃に対して積極的に防御できるよう支援し、これらの課題を解消することを目指しています。克服できる課題には以下のようなものがあります。​​ 

ダークウェブやハッカーフォーラムへの潜入。​​ 

Recorded Futureは安全な環境を提供し、クライアントのために面倒な作業をすべて代行します。これはつまり、Recorded Futureは、ウェブ上の遠隔地や潜在的に危険な場所から情報を収集する責任を負っているということだ。この情報はその後クライアントに提供され、クライアントはそれを活用してさらに分析、戦略立案を行い、積極的なセキュリティ対策を策定することができる。​​ 

大量のアラートや情報が文脈なしに流れます。​​ 

SOC(セキュリティオペレーションセンター)は、文脈がほとんど、あるいは全くない情報過多という問題に頻繁に直面する。一般的に、この情報はネットワーク機器のテレメトリやログファイルを調べたり、異常な動作を調査するためのルールを設定したり、大量の生データを提供するその他のルールセットを使用したりすることによって得られます。Recorded Futureデータにコンテキストをより効果的に提供し、その後戦略的な実行に移すための状況に応じたアドバイスを提供します。​​ 

Alert fatigue.​​ 

頻繁に発生する多数の警報によって引き起こされるアラート疲労は、セキュリティのベストプラクティスの遵守を阻害する可能性がある。幸いなことに、Recorded Futureは、より迅速な調査と様々なアラートの詳細な理解を可能にする自動化ソリューションを開発しました。理想的には、セキュリティチームが脅威分析をより効果的に提供できるよう、アラートの数は少ないものの、より質の高いアラートが配信される環境を構築することが望ましい。​​ 

簡潔で実用的なインサイト​​ 

Recorded Futureは、脅威インテリジェンスを収集するだけでなく、収集したデータと情報を構造化されたコンテンツに分類するように設計されています。この作業を理解する上で、収集されたデータは非常に多様な情報源に表示される傾向があることを念頭に置いておく必要がある。技術情報を収集することで、その地理的位置をある程度把握することはできるが、すべての情報を収集し、収集したデータに文脈を与えることは、時間と労力がかかる困難な作業となる可能性がある。​​ 

ここで、包括的なリアルタイム脅威インテリジェンスが重要になってくる。​​ 

任務は単純だ。情報を収集し、整理し、セキュリティアナリストや研究者にとって適切な形式で提供する。キーワードは「関連性」です。自然言語処理と機械学習は、 Recorded Future積極的な評価を完了するために使用できる形式に情報を整理するために使用する 2 つの手法です。​​ 

Closing Thoughts​​ 

適切に導入された脅威インテリジェンスとセキュリティオペレーションセンターのベストプラクティスは多くの利点を生み出し、その中で最もよく表されるのは、Recorded Futureの技術パートナーシップディレクター、グレン・ウォンによる以下の逸話です。​​ 

先日、独立系のセキュリティ研究所に依頼してテストを実施してもらいました。研究所側はラボ環境を構築し、マシンにマルウェアを感染させ、正規のトラフィックを流し、その後、アナリストがそのラボ環境で生成されたログファイルの一部を分析しました。その後、それらのファイルは、Recorded Futureのリアルタイム脅威インテリジェンスを重ね合わせた場合に何ができるかと比較された。私たちの情報のおかげで、このアナリストは生産性を10倍に向上させることができました。これは非常に価値のあることです。なぜなら、ご存知のように、セキュリティオペレーションセンターでは多くの業務が行われており、誰もが時間を確保したいと考えているからです。​​ 

詳細情報​​ 

Recorded Futureのリアルタイム脅威インテリジェンスの利点について詳しく知りたい方は、ぜひ ウェビナー全編をご覧ください。​​ 

Recorded Futureがどのように時間とリソースを節約し、サイバー脅威をより正確に評価できるかを知りたい場合は、製品デモをご依頼ください。​​