エンドポイントの検知と対応(EDR)ソリューションは通常、汎用的な環境で誤検知アラートを最小限に抑えることを目的とした標準構成で導入されます。
これによりEDRは非常に迅速に導入できますが、同時にいくつものセキュリティ上の脆弱性を招く可能性もあります。ここでは、EDRベンダーがこうした構成を選ぶ理由と、組織が自社に合うようEDRシステムを調整し、セキュリティを向上させる方法について説明します。
なぜEDRベンダーは汎用的な構成で導入するのか
EDRベンダーが製品を導入のために提供する際、プロセスが滞りなく進む必要があります。製品が問題を引き起こせば、顧客は早期に中止を決め、導入をキャンセルする可能性があります。
導入を円滑に進めるうえで重要なのは、セキュリティチームを過度に負荷させる可能性のある誤検知セキュリティアラートを避けることです。こうした誤検知を避けるため、ベンダーはそのような問題を回避できる、かなり汎用的なバージョンのEDRツールを提供します。
さらに重要なのは、エンドポイントを自動的に隔離または分離する条件を最小限にしてEDRを導入することです。顧客は一般に稼働時間を優先したがるため、ベンダーは慎重を期し、悪意ある行為に対して分離のほうが適切な対応である可能性があっても、単にアラートを生成するにとどめます。
ハッカーは汎用的な構成に備えている
汎用的な構成では誤警報が発生しないかもしれませんが、攻撃を示す正当な兆候を見逃す可能性もあります。ただし、具体的にどの攻撃アラートを発生させるべきかは組織ごと、ユーザーグループごとに異なるため、こうしたアラートの開発は導入チームに委ねられます。
サイバー犯罪者は常にエンドポイント保護ソフトウェアを狙っています。多くの組織が初期設定を変更しないため、攻撃者はEDRの初期設定を把握し、アラートを発生させずにどこまで行えるかを理解しています。
カスタマイズだけで攻撃者を撃退できるわけではありません。しかし、早期アラートを発生させる仕掛けを設けたり、基本的なツールをブロックして攻撃を難しくしたりすることはできます。カスタマイズされた環境は汎用的な想定に沿わないため、攻撃者の動きは鈍り、境界をテストする必要が生じます。
EDRカスタマイズの目的
時間と費用を浪費する誤検知アラートでセキュリティチームを圧迫することなく、どのような変更が自社に役立つかを判断するには、まず組織を深く調査し、次の3つの基本的な問いへの答えを理解することが重要です。
- 決して起きてはならないことは何か?
- 常に起きているべきことは何か?
- 特定のユーザーグループはどのように異なる行動を取るのか?
これらの問いには、次の文脈で答えを出し、優先順位を付ける必要があります。
- リスク:最も価値の高いリソースはどれか。盗まれると困るデータは何か。中断されると困るシステムや業務はどれか。破壊された場合、金銭と時間の面で交換に最も大きなコストがかかるリソースは何か。
- 攻撃への露出:Webや一般公開されたアクセスに最もさらされているリソースはどれか。
- EDRへの依存度:資産を保護している他の対策は何か。主にEDRに依存しているものはどれか。
- 脆弱性:最も関連性が高く、現在アラートを生成していないMITRE ATT&CKの手法はどれか。
これらの問いへの答えから、各組織で保護すべき資産と標準的な行動基準をまとめた、かなり独自性の高いマトリックスが作られるはずです。このマトリックスがカスタマイズの基盤となり、追加すべきアラートの種類を決めます。
関連記事:MITRE ATT&CKを使って攻撃者の行動を理解する方法
状況に応じたアラート
考えられるすべてのアラートを網羅するのは終わりのない作業ですが、まずは特定の行動や攻撃をカテゴリーとして検討するとよいでしょう。
通常とは異なるユーザー行動
この会社とユーザーグループにとって何が通常かを判断します。通常とは異なる、または異常な行動はアラートの対象にすべきです。
ほとんどのユーザーがOS(オペレーティングシステム)のコマンドラインを使ったり、Windowsレジストリを編集したり、MimikatzやCobalt Strikeなどのレッドチーム攻撃ツールを使ったりする必要はありません。しかし、汎用的な構成ではこうしたイベントに対してアラートが送られないことがよくあります。
同様に、ほとんどの企業では、営業チームが社内サーバーのActive Directoryにアクセスしようとするべきではありません。したがって、このユーザーグループが使用するデバイスのEDRツールでは、こうした活動に対してアラートを生成すべきです。
組織の規模が大きくなるほど、ITチームがすべてのグループについて何が正常で何が異常かを把握するのは難しくなります。しかし、管理職とのコミュニケーションは有効な出発点となり、現在では多くのツールが人工知能(AI)と機械学習(ML)のアルゴリズムを活用して、典型的な活動の可視性を高めています。
関連記事:Active Directoryセキュリティツール10選
重要データへのアクセス
最も重要なデータへのアクセスは厳格に制限すべきです。適切なアクセス権を持たないユーザーグループが重要データへのアクセスを試みた場合は、必ずアラートを生成すべきです。
例えば、製薬会社のマーケティング部門が医薬品の研究データにアクセスしようとするべきではなく、EC企業の倉庫従業員がファイルサーバーの人事(HR)フォルダーから従業員の個人情報にアクセスしようとするべきでもありません。
大規模な組織では、データがクラウドリソース、データセンターのサーバー、ローカルのネットワーク接続ストレージ(NAS)、ローカルデバイスに分散している可能性があります。しかし、重要データは追跡し、その適切な管理と安全な制御を必須とし、徹底すべきです。
データバックアップへのアクセスと変更
ランサムウェアやデータワイパー攻撃の増加により、データバックアップはこれまで以上に重要になっています。データバックアップへのアクセスは厳格に管理すべきであり、データバックアップを変更または削除しようとする者がいればアラートを生成するか、広範な被害を防ぐためデバイスをネットワークから単純に隔離すべきです。
こうしたアラートは、権限を持つ担当者による正当な削除にも適用すべきです。これは強固なセキュリティを維持するためだけでなく、古いデータが確認済みの手順で削除されたことを追跡することで満たせる多くのコンプライアンス要件にとっても重要です。
関連記事:ランサムウェア対策に最適なバックアップソリューション
大幅なデータ変更
データはサーバー上やネットワーク間で追加、移動、削除されることがよくあります。しかし、データ量と関連するファイル数は通常、特定の範囲内に収まるか、特定のユーザーに限られます。
例えば、長編映画の字幕制作会社では、大容量ファイルを移動し、大量のデータ帯域幅を使用する必要がありますが、それは字幕付き動画を扱う技術担当者に限られます。この組織では、動画を特定のサーバーと特定の転送方式に制限し、そのプロセス外でのみアラートを生成できます。
一方、木材会社で大容量のデータファイルを送信することは非常にまれであるため、その大容量ファイルがデータの持ち出しを示す可能性から、アラートに値する場合があります。同様に、ほとんどの企業では、あらゆる送信元から突然大量のファイルが移動または削除された場合にアラートを受け取りたいはずです。
異常なソフトウェアとツールの使用
組織の規模が大きくなるほど、地域ごと、言語ごとに使用されるさまざまなソフトウェアをすべて監視するのは難しくなります。それでも、アラートを使って監視できる、ソフトウェア利用の基準は存在します。
例えば、大手多国籍電子機器メーカーでは、経理チームが複雑なExcelスプレッドシートのためにマクロを有効化する必要があるかもしれませんが、営業幹部にはそうする理由がない可能性があります。この場合、営業チームなどのユーザーによるマクロの有効化は、潜在的なマルウェアが実行された可能性を示すアラートを発生させるべきです。
さらに根本的なこととして、ほとんどのユーザーはコマンドプロンプトが何かも知らず、まして起動方法など知りません。Net.exeを聞いたことがないユーザーも多く、PowerShellについても同様です。
弁護士、企業幹部、倉庫従業員のうち、コマンドプロンプトやPowerShell、その他の危険なプログラムへのアクセスを拒否されて不便を感じるのは、ごく一部にすぎません。こうしたアクセスはActive Directoryのワークグループで制御できますし、制御すべきですが、EDRシステムでもアラートを有効にして、このような異常な行動を検知し、場合によってはエンドポイントを自動的に隔離すべきです。
AI強化型EDRはプログラミングを使って類似した行動を検知しますが、想定を補強する固定ルールによってAIをさらに強化することもできます。アラートをすべてのシステムとユーザーに一律適用した場合でも、管理者が正当な目的でこれらのツールを使うことはあり得ます。しかし、その管理者自身がアラームを発生させるため、アラートを無視してよいことを問題なく確認できます。
関連記事:PowerShellは重大なセキュリティ脅威の3分の1以上の発生源
カバレッジ、検知、監視のギャップを検討する
EDRやその他のセキュリティツールを設定する際は、どのような前提が置かれているかを検討し、確認してください。例えば、EDRのカバレッジがすべてのエンドポイントに適用されている、EDRがすべての攻撃を検知する、またはEDRが監視されている、といった前提はないでしょうか。
エンドポイントカバレッジのギャップ
社内のデスクトップやノートPCにアラートを適用し、セキュリティを強化しても、モバイルデバイスやBYOD(私物デバイスの業務利用)デバイスが監視されていなければ、セキュリティチームにとってあまり役に立ちません。さらに、ネットワーク内のモノのインターネット(IoT)や運用技術(OT)デバイスも把握し、制御すべきです。
資産の検出はEDR導入の最初のステップの1つであるべきです。何らかの理由でEDRを特定の種類のエンドポイントにインストールできない場合、その監視されていない種類のデバイスが保護対象のデバイスへのアクセスを試みた際に、他のデバイスからセキュリティチームへアラートを送るようにするとよいでしょう。
例えば、セキュリティカメラのIPアドレスが共有サーバーへのユーザーログインの送信元になる状況があるでしょうか。ほとんどの組織では、ログインやアクセス試行の送信元が通常と異なる場合に検知するEDRアラートを安全に作成できます。
攻撃検知のギャップ
攻撃のカテゴリーや特定の種類に対して、EDRソリューションにどのようなギャップがあるかも必ず確認してください。
MITRE ATT&CKの評価を確認し、EDRが最小限のデータやテレメトリーしか提供しない、または情報をまったく提供しない領域を把握します。ITセキュリティチームは、特定のアクションを捉えるカスタムアラートを作成してギャップを埋められます。
関連記事:最新のMITREエンドポイントセキュリティ結果、上位におなじみの名前が並ぶ
攻撃監視のギャップ
アラートが、集中して注意を払っているチームに確実に届くようにしてください。
例えば、2021年3月31日、Contiランサムウェアグループはアイルランドの公的医療機関のPCへのアクセスを獲得し、マルウェア対策ソフトウェアはCobalt StrikeとMimikatzの使用を正常に検知しました。
残念ながら誰も警告に対応せず、その2か月後には、彼らの国の医療システムが機能不全に陥りました。セキュリティ設定には、2つの根本的な問題がありました。
- マルウェア対策ソフトウェアが監視のみを行い、介入しない設定になっていた。
- マルウェア対策ソフトウェアはアラートを送信したものの、そのアラートは無視された。
エンドポイント保護を導入したITチームが、医師や看護師は通常、ハッキングツールを導入する必要がないと判断したのは、もっともなことでした。残念ながら、アクセスを拒否するようEDRやユーザーグループを設定せず、アラートを設定しただけでした。
しかし、多くのセキュリティチームはアラート疲れに悩まされています。攻撃件数が増加し、資格を持つセキュリティ担当者が常に不足しているため、多くのセキュリティチームは勤務時間を延ばし、キューに積み上がる対処すべき問題の長いリストに対応しています。
EDRは、特定のアクションを即時対応の対象として分類することで、セキュリティチームがアラート疲れを回避できるようカスタマイズできます。長期的に見れば、組織のインフラ全体を復旧するよりも、隔離を引き起こした怒ったユーザーに対応する方がはるかに容易です。
関連記事:最適なウイルス対策ソフトウェア
EDRソリューションのカスタマイズを検討する
EDRのカスタマイズには、時間と労力、そしておそらく費用がかかります。セキュリティチームが追加可能なアラートを多数特定しても、財務上の制約により、現実的に実装できるアラートや自動アクションの数が制限される可能性があります。
しかし、カスタマイズされた防御は、セキュリティチームに大きな優位性をもたらします。最適化されたアラートによる早期警告は、攻撃可能な時間を短縮します。最適化された自動対応は、アラート疲れを軽減するとともに、進行中の攻撃を阻止することもできます。
短期的なカスタマイズ費用と、カスタマイズしたEDR導入によって長期的に得られる可能性のある節約効果を比較する必要があります。セキュリティチームは、リスク分析を活用して重要な資産とユーザーの優先順位を決め、実装するアラートの優先順位を付けることができます。
時間が経過し、予算状況が改善すれば、アラートや自動修復の数を増やし、内容を改善できる可能性があります。最も重要なのは、今すぐ始めることです。
EDRの導入時にカスタマイズしないことを選んだ場合、将来、攻撃が成功することでカスタマイズを余儀なくされる可能性があります。残念ながら、余儀なくされたカスタマイズにかかる費用は、自発的に行うカスタマイズよりもはるかに高くなることが確実です。

