脅威インテリジェンスプログラムのためのSOCの基礎知識
先日開催されたウェビナーで、SANSの主席インストラクターであるクリス・クロウリー氏は、セキュリティオペレーションセンター(SOC)の基本的な構成要素、SOCチームが直面する課題、そして脅威インテリジェンスを最大限に活用する方法について解説しました。
Security Operationsセンターの役割と責任
セキュリティオペレーションセンターのアーキテクチャにはいくつかの機能的な構成要素があり、クリス・クロウリーの言葉を借りれば、それらが組み合わさって「行動の指示が行われるコマンドセンターの概念と、状況認識の維持」を生み出す。
これらの構成要素には以下が含まれます。
- ネットワークセキュリティ監視チームは、環境を監視し、入手可能なデータをレビューする任務を負っています。
- 脅威インテリジェンスチームは、組織内部からの情報収集に加え、オープンソースの情報源の選定を通じて入手可能な情報を収集する。このデータは整理され、実用的なレポートが作成されます。
- インシデント対応チームは、収集および分析された情報に基づいて、修復/復旧/改善、封じ込め、緩和手順を実行することに重点を置いています。 このチームには自己評価機能が備わっており、組織内部の資産状況を監視し、認識された脅威に対する望ましい対応策を決定する。
- 運営委員会は、 SOCのすべての機能を統合し、利用可能なリソースを最大限に活用し、ビジネスのセキュリティニーズに効果的に合致するようにします。
これらのチームが効果的に活動するためには、詳細かつ実用的なデータが不可欠である。脅威インテリジェンスを適切に活用すれば、セキュリティコマンドセンターは現在および将来の攻撃から防御するのに役立ちます。こうした観点から、脅威インテリジェンスは、最もリスクの高い脅威を特定する上で不可欠であり、また、企業資産を保護するために講じるべき対策を講じる上でも重要である。
脅威インテリジェンスに関連するいくつかの重要な用語を見てみましょう。
脅威インテリジェンスの主な用語
脅威インテリジェンス は、企業が資産を保護したい場合に適切に実施しなければならない 戦略的な要素 です。 脅威インテリジェンス業界の主要な用語を理解することで、特定の手法を導入して積極的にビジネスを守る方法を理解するのに役立ちます脅威アクター / 敵対者:
- 相関関係とは、項目、この場合は脅威が互いにどのように関連しているかを示すものであり、重要なのは、それらの独立した能力や関連する能力を分析することではなく、これらの関係性を特定することである。
- 分析とは、特定された相関関係の解釈と定義される。分析においては、基本的な「誰が」「何を」「どこで」「いつ」「なぜ」「どのように」といった疑問に答える必要がある。
- 帰属とは、原因を特定のエンティティに割り当てる作業です。 脅威インテリジェンスの観点から、侵入セットには攻撃の種類と攻撃者を適切に特定できるように名前が付けられます。
上記の定義で示されているように、相関、分析、および帰属は、組織を攻撃から守るために必要なフレームワークを作成するために連携して機能する 3 つの要素です。
結局のところ、 脅威インテリジェンス の重要な要素の一つであり、活動を中断し、コミュニケーションの連鎖を妨害し、弱点を解決し、将来の攻撃に備えてビジネス資産を強化するための 脅威アクター / 敵対者 のマインドセットや攻撃手法について貴重な洞察を得ることです。
クリス・クロウリー氏によると、「脅威インテリジェンスを行う際には、特定の成果物や出力物を作成する必要があります。」情報漏洩/侵入、 TTPs 、キャンペーンレポート、戦略的脅威モデリングの指標、そして最後に、脅威インテリジェンスの成果物の 1 つは、組織が資産を守るために取っている行動であるはずです。 これは単に報告書を仕切り壁越しに提出するだけではなく、確実に物事を実行に移すためのものだ。」
Security Operationsセンターの課題
SOCチームが直面する課題はいくつかある。Recorded Futureは、リアルタイムのインテリジェンスを活用することで、組織がサイバー攻撃に対して積極的に防御できるよう支援し、これらの課題を解消することを目指しています。克服できる課題には以下のようなものがあります。
ダークウェブやハッカーフォーラムへの潜入。
Recorded Futureは安全な環境を提供し、クライアントのために面倒な作業をすべて代行します。これはつまり、Recorded Futureは、ウェブ上の遠隔地や潜在的に危険な場所から情報を収集する責任を負っているということだ。この情報はその後クライアントに提供され、クライアントはそれを活用してさらに分析、戦略立案を行い、積極的なセキュリティ対策を策定することができる。
大量のアラートや情報が文脈なしに流れます。
SOC(セキュリティオペレーションセンター)は、文脈がほとんど、あるいは全くない情報過多という問題に頻繁に直面する。一般的に、この情報はネットワーク機器のテレメトリやログファイルを調べたり、異常な動作を調査するためのルールを設定したり、大量の生データを提供するその他のルールセットを使用したりすることによって得られます。Recorded Futureデータにコンテキストをより効果的に提供し、その後戦略的な実行に移すための状況に応じたアドバイスを提供します。
Alert fatigue.
頻繁に発生する多数の警報によって引き起こされるアラート疲労は、セキュリティのベストプラクティスの遵守を阻害する可能性がある。幸いなことに、Recorded Futureは、より迅速な調査と様々なアラートの詳細な理解を可能にする自動化ソリューションを開発しました。理想的には、セキュリティチームが脅威分析をより効果的に提供できるよう、アラートの数は少ないものの、より質の高いアラートが配信される環境を構築することが望ましい。
簡潔で実用的なインサイト
Recorded Futureは、脅威インテリジェンスを収集するだけでなく、収集したデータと情報を構造化されたコンテンツに分類するように設計されています。この作業を理解する上で、収集されたデータは非常に多様な情報源に表示される傾向があることを念頭に置いておく必要がある。技術情報を収集することで、その地理的位置をある程度把握することはできるが、すべての情報を収集し、収集したデータに文脈を与えることは、時間と労力がかかる困難な作業となる可能性がある。
ここで、包括的なリアルタイム脅威インテリジェンスが重要になってくる。
任務は単純だ。情報を収集し、整理し、セキュリティアナリストや研究者にとって適切な形式で提供する。キーワードは「関連性」です。自然言語処理と機械学習は、 Recorded Future積極的な評価を完了するために使用できる形式に情報を整理するために使用する 2 つの手法です。
Closing Thoughts
適切に導入された脅威インテリジェンスとセキュリティオペレーションセンターのベストプラクティスは多くの利点を生み出し、その中で最もよく表されるのは、Recorded Futureの技術パートナーシップディレクター、グレン・ウォンによる以下の逸話です。
詳細情報
Recorded Futureのリアルタイム脅威インテリジェンスの利点について詳しく知りたい方は、ぜひ ウェビナー全編をご覧ください。
Recorded Futureがどのように時間とリソースを節約し、サイバー脅威をより正確に評価できるかを知りたい場合は、製品デモをご依頼ください。