セキュリティは情報戦、脅威インテリジェンスで対応を早める
今日、最も多く言及されるキーワードの一つはインテリジェンス(Intelligence)である。人工知能(Artificial Intelligence)を連想する。しかし、情報セキュリティ分野におけるインテリジェンスは、脅威インテリジェンス(Threat Intelligence, TI)という意味でもよく使われる。
情報セキュリティにおけるインテリジェンスは、情報の収集と分析の過程、およびその結果である「情報」そのものを表す概念である。これはサイバー脅威を予測し、防御するのに必要な情報であり、単なるデータではなく、組織が実際にセキュリティの意思決定を行うのに活用できる情報である。一方、AIにおけるインテリジェンスは、機械が人のように学習し、推論する能力を意味する。この2つは異なる概念であるが、時が経つにつれて融合しつつある。
脅威インテリジェンスとは?
脅威インテリジェンスとは、外部で絶え間なく発生するサイバー脅威情報を収集・分析し、活用できるように加工した情報である。これによって企業はサイバー脅威を予測し、事前に防御することができる。その有用性は、以下の3つのキーワードで説明できる。
l 他山の石:ハッキング被害の事例と情報を教訓にしてセキュリティを強化し、類似した脅威を遮断
l ハインリッヒの法則:大きな事件の前に繰り返される軽微または潜在的なパターンを把握し、危険信号を早期に検知
l キルチェーン戦略:攻撃が発生する前に攻撃チェーンを断ち、被害を予防
脅威インテリジェンスを効果的に活用すれば、企業の内外で発生する侵害事故を素早く把握し、収集した情報を基に攻撃を事前に無力化することができる。しかし、膨大な情報を直接収集し、自社にとって脅威になるかどうかを分析した上でセキュリティポリシーに適用する過程は、内部のセキュリティチームが単独で担うのは困難である。このとき必要なのが、まさに脅威インテリジェンスプラットフォーム(Threat Intelligence Platform, TIP)である。
では、実際の現場でセキュリティ担当者はどのような困難に直面しており、脅威インテリジェンスはこれをどのように解決できるのか?現場のセキュリティ担当者の悩みと、AhnLab の脅威インテリジェンスプラットフォーム AhnLab TIP が提示するソリューションを、問答形式で確認しよう。
Q1. 毎朝、セキュリティニュースを探すのが大変です。
毎日あふれるセキュリティニュースをリアルタイムで追跡し、信頼できるソースかどうかを判別し、企業に実際に影響を与えるかどうかを分析する作業は、基本的に多くの時間がかかる。そして、常に繰り返される業務によってセキュリティ担当者に大きな疲労感を与える。AhnLab TIP はこの問題を解消するため、セキュリティベンダー、研究機関のレポート、主要メディアなど、信頼できるソースをモニタリングし、重要なニュースを選別して一目で確認できるように整理する。そして、これを電子メールと AhnLab TIP プラットフォーム上で提供する。
[図1] ニュースクリッピングおよび関連 IoC 情報
AhnLab TIP は単純なニュース提供にとどまらず、関連する侵害指標(Indicator of Compromise, IoC)までも同時に提供する。顧客の立場からは、ニュースと関連した IoC および詳細な分析情報を確認し、組織に与える影響度を把握できる。セキュリティ担当者は、毎日のニュース検索に費やしていた時間を減らし、すぐに対応が必要な脅威にだけ集中することができる。
Q2. 週報/月報で脅威動向を整理して報告する仕事が多いです。
セキュリティ担当者のもう一つの悩みは、脅威情報を単純に集めるだけでなく、タイプや期間別に整理してわかりやすく報告しなければならないという点である。特に、非専門家でもわかりやすく加工する過程で大きな負担を感じる。AhnLab TIP はマルウェア、ネットワーク侵害、業界別現況などに関する脅威統計をダッシュボードで提供し、ユーザーが動向を一目で把握できるようにする。また、脅威動向の報告書を週単位、月単位、年単位で発刊する。これを基にセキュリティ担当者は最新の脅威動向を素早く把握し、内部報告書作成の負担を大幅に減らすことができる。
[図2] 脅威統計ダッシュボード
Q3. 信頼できる IoC 確保が必要です。
侵害情報とニュースを収集した後、これを自社のセキュリティ強化に活用するためには、検証された IoC が必要不可欠である。セキュリティの特性上、最新の IoC を素早く確認しなければならケースが多いが、IoC を探すこと自体が容易ではなく、未検証の IoC を活用した場合、未検知や検知漏れのような問題も発生する。このため、信頼できる IoC を素早く確保することが非常に重要である。
AhnLab TIP は、30年以上にわたり蓄積した脅威分析の専門性をもとに、侵害ニュースに関連するハッシュ値、マルウェアの検知名、振る舞い情報、関連地域、ファイル・URL・IP など、信頼できる IoC をリアルタイムで提供する。この中には、他の場所では探し出すことができない AhnLab 独自の IoC と、中国および北朝鮮の攻撃グループに対する差別化された IoC も含まれる。これにより、セキュリティ担当者は脅威をより立体的に理解し、先制的に対応することができる。
[図3] IoC と詳細分析情報
また、AhnLab TIP は API 連携もサポートしており、顧客が IoC を IPS、IDS、ファイアウォール等、社内のセキュリティ機器の遮断リストに素早く反映できるようにする。これにより、実際の脅威対応速度を大幅に向上させることができる。
Q4. 新しい脆弱性が出るとすぐに知りたいです。
企業が持続的にセキュリティを維持するためには、使用中のすべての資産に対する新規脆弱性を素早く把握し、深刻度に応じて優先順位を決めて措置する必要がある。AhnLab TIP はこのような脆弱性情報とスコアを容易に確認できるように、公開されている CVE(Common Vulnerabilities and Exposures)情報を総合して提供する。
[図4] CVE 情報
AhnLab TIP では、深刻度と影響度が高い脆弱性はユーザーが素早く確認できるように、セキュリティ勧告文として提供する。実際の侵害に悪用された脆弱性は、別途区分して「Notes」形式で共有する。最新の脆弱性でなくても持続的に利用され、特定の顧客に影響を与える可能性がある脆弱性は、別途報告書を製作して提供する。セキュリティ担当者は、必要な CVE 情報を素早く把握し、これを利用して資産を適時にパッチしてセキュリティを強化することができる。
Q5. 他社がハッキングされたと聞いたが、弊社も危険かどうか知りたい。
侵害事故が発生すると、多くの企業は「私たちも同じような攻撃に狙われる可能性があるのか?」という疑問を抱く。しかし、攻撃発生直後は詳細情報へのアクセスが制限され、必要な情報を素早く収集することが困難である。情報を確認したとしても、攻撃シミュレーションの能力が不足しており、実際には活用できないケースも多い。このような理由で、企業はこの攻撃が自社と類似した環境で発生したのか判断し、効果的な対応戦略を立てるのに難航している。
[図5]侵害事故 検知ルール
AhnLab は、最近発生した侵害事故に対するTTPs(Tactics, Techniques and Procedures)分析報告書および検知ルールを提供し、顧客が類似した脅威に素早く対応できるようにしている。AhnLab TIP では、新規に登録されたルールのタイプ別状況、ルール名称、YARA、Snort、Sigma ルール等も確認できる。セキュリティ担当者は、このような情報をもとに類似した攻撃の影響度を判断し、便利に措置を取ることができる。
Q6. ダークウェブに私たちの情報が上がっているのではないかと心配です。
企業の流出情報は、ダークウェブで活発に取引されている。しかし、ダークウェブへのアクセスおよび持続的なモニタリングを行う専門的な能力を備えた企業は、極めて少ない。このため、データ流出の有無を正確に確認し、偽の投稿を判別するのに苦労している。AhnLab TIP はこのような問題を分析するために、ダークウェブモニタリングを主要機能の一つとして提供している。
[図6] ダークウェブモニタリング
AhnLab TIP は、ダークウェブのフォーラムとランサムウェア DLS(Dedicated Leak Sites)をリアルタイムでモニタリングし、収集された HTML とスクリーンショット情報を提供する。攻撃者が掲示した記事を分析し、掲示の意図、対象、および信頼度に関する情報もあわせて伝達する。実際の被害につながる可能性がある場合、これを対象企業に素早く知らせて対応できるようにサポートする。
Q7. 当社のアカウントは流出していないのでしょうか?
ダークウェブでよく取引されている情報の一つが、企業のアカウントである。攻撃者は初期の侵入のために流出したアカウントを購入し、これを攻撃キャンペーンに使用する。アカウントの流出有無を素早く確認することが重要だが、出所に対するアクセスが制限されている。従業員数が多いほど、持続的なモニタリングはより困難になる。
[図7] 流出アカウント検索窓
AhnLab TIP で会社のドメインやメールアドレスを入力すると、流出したアカウント情報を収集して表示する。また、最近インフォスティーラーと C2 で利用されるテレグラムをモニタリングし、リアルタイムで流出現況を把握できるようにする。セキュリティ担当者は、企業アカウントの流出状況をリアルタイムで把握し、流出の状況が確認されると素早く措置を取って被害を防ぐことができる。
Q8. ニュースより先に攻撃者の活動を知りたい。
ハッキング被害を最小限に抑えるためには、攻撃者の活動をモニタリングし、関連情報を収集して先制的に対応できるようにしなければならない。しかし、メディア等の対外的に公開されている情報を通じて認知した場合、すでに手遅れの場合もある。
[図8] 攻撃活動モニタリング
AhnLab TIP は様々な検知ルールを適用し、攻撃者と関連した IP で発生する攻撃活動をリアルタイムでモニタリングする。こうして収集された脅威情報は、最新事件、問題、動向はもちろん、セキュリティ専門家の意見やアドバイスまでも一緒に整理して提供される。企業はニュースよりも早く攻撃の兆候を把握し、サイバー脅威に先制的に対応するのに活用できる。
Q9. 韓国を目標に活動する国家主導の攻撃グループの情報が必要です。
中国や北朝鮮等で活動する APT グループは、様々な国家を標的にしている。各国の企業/機関にとっては、彼らの活動を追跡し、対応情報を確保することが重要である。
[図9] 脅威振る舞者分析画面
AhnLab は、全世界の約400個の脅威振る舞者(Threat Actor)の活動をモニタリング、分析および追跡している。特に、活発に攻撃を実行している中国および北朝鮮の背後にいる攻撃グループに対して業界で指折りの分析能力を備えている。AhnLab は、自社で開発した分類システムにより各攻撃グループを国家別に管理し、ユーザーに攻撃グループの概要、攻撃手法、主な攻撃対象等の分析情報を提供する。また、攻撃グループの追跡レポートを随時提供し、ユーザーが国家主導の攻撃グループに効果的に対応できるようにしている。
Q10. 脅威に関する詳細な分析レポートが必要です。
多くの企業が脅威に関する詳細な分析レポートを必要とするが、これを製作する専門人材が不足しているケースが多い。特に報告書には攻撃チェーンの可視化、内部脆弱性と外部脅威のマッピングなど、高度な分析力が必要な作業が含まれるため、作成難易度が高い。
AhnLab TIP は脅威を多角的に分析し、体系的に整理して以下の表のように様々なタイプのレポートを提供する。これにより、専門人材が不足している企業も専門性と信頼度を兼ね備えた分析レポートを確保することができる。
|
タイプ |
説明 |
種類 |
|
脅威 Notes |
- 顧客に伝達する必要がある様々なセキュリティ脅威情報 - 迅速性に重点 |
- 攻撃者の活動 - 侵害事故 - 攻撃手法 |
|
ダークウェブ Notes |
- ダークウェブ フォーラム、ランサムウェア DLS で把握した企業情報 - 迅速性に重点 - 情報の正確性、被害範囲等の検証後補強 |
- ダークウェブ 掲露(情報/アカウント流出) - ランサムウェア DLS |
|
分析レポート |
- 攻撃グループ、手法、脆弱性、マルウェア等の深層分析 - 迅速性よりも正確でユニークな情報に重点 |
- 攻撃グループ分析レポート - 攻撃手法分析レポート - 脆弱性分析レポート - マルウェア分析レポート - フォレンジック分析レポート |
|
動向レポート |
- 各脅威ごとの統計および動向情報 - 脅威の変化推移を持続的に把握 |
- CERT Report - ランサムウェア動向レポート - インフォスティーラー動向レポート - APT Group 動向レポート - 業種別脅威動向レポート(金融) - 地域/国家別脅威動向レポート - スミッシング動向レポート - 年間レポート |
[表] AhnLab TIP 分析レポートリスト
結論
今回の記事では、セキュリティ担当者が現場で遭遇する10の悩みを中心に、脅威インテリジェンスの活用方法を探ってきた。膨大な脅威情報の中から意味のあるデータを選別し、コンテキストを分析するプロセスは容易ではない。しかし、複雑化する脅威環境の中では、このプロセスはもはや選択ではなく必須である。
脅威インテリジェンスは、単に事故発生後に対応するレベルを越え、攻撃を事前に遮断して被害の拡散を防ぐ先制的セキュリティ(Proactive Security)への移行を可能にする。特に、単純な IoC ベースの遮断ではなく、攻撃の背景とコンテキストまで把握し、企業が受動的な防御者ではなく能動的な対応主体としての地位を確立することができる。
セキュリティは、協力なしには完成することができない。各企業が収集した脅威情報と AhnLab のようなセキュリティ企業の専門分析が結合することで、より強力な防御網を構築することができる。AhnLab TIP は今後も質の高い脅威インテリジェンスを迅速に提供し、変化するサイバー脅威環境において信頼できるプラットフォームであり、パートナーとしての役割を果たしていく。
AhnLab TIP のサブスクリプション問い合わせおよび体験申請は、TIP ポータルで行うことができる。
|
|
|
|
|
|