脅威ハンティングは、かなり用心深い前提から始まる。つまり、ネットワークはすでに侵害され、脅威アクターが攻撃の機会をうかがいながら内部に潜んでいる可能性があるということだ。
残念ながら、多くの場合これは事実であることが分かっている。サイバーセキュリティに関しては、いくら用心してもしすぎることはない。だからこそ、サイバー脅威ハンティングは、サイバー防御に人的要素と技術的要素を加え、そうした防御がすでに侵害されている兆候を見つけようとする。
社内チームが実施する場合でも外部サービスを利用する場合でも、脅威ハンティングは脅威の検知・対応ツールと連携して、より包括的な脅威防御を実現し、サイバーセキュリティ防御にもう1つの層を加える。
ネットワーク内部に潜伏する高度持続的脅威(APT)は大きな被害を引き起こす可能性があるため、機密データを扱う組織は、脅威ハンティングを定期的に実施すべきだ。
サイバー脅威ハンティングの仕組み
サイバー脅威ハンティングでは、組織のネットワーク、システム、ログなどの情報源を調査し、従来の脅威検知ツールが見逃した脅威を見つけ出す。ネットワークセキュリティ攻撃による被害の防止または軽減を目的に、さまざまな手法とツールを組み合わせ、インシデントや侵害の痕跡(IoC)を徹底的に調査・分析する。
脅威ハンティングチームは、多くの場合、SOCチームのアナリストや、同等の資格を持つセキュリティ専門家で構成される。社内チームは、調査を支援するためにSIEMやセキュリティ分析などのシステムを利用する。外部サービスでは、マネージド検知・対応(MDR)が、脅威ハンティングを含むことの多いサービスの1つだ。
人的要素を含む脅威ハンティングは、脅威インテリジェンスフィードのような情報提供ツールよりも、ペネトレーションテストや脆弱性評価に近い活動だ。大きな違いは、攻撃につながる可能性のある脆弱性を探すだけでなく、脅威ハンティングチームは実際の攻撃の証拠も探す点にある。
脅威ハンティングの代表的な4つの活動
幸い、脅威ハンティングチームが潜在的な脅威を調査するためのツールやデータは豊富にある。ただし、そうしたデータソースをすべて検索するのは難しい場合がある。データの扱い方やツールを工夫すれば、作業を容易にできる。
潜在的な脅威を含む可能性のあるデータを綿密に検索するには、分析が必要なデータ量が膨大なため、時間がかかる。そこで通常、この活動は2つの手法、すなわちクラスタリングとグルーピングに分けて行う。
クラスタリングでは、大規模なデータセットを分析し、セキュリティ脅威を示す可能性のあるパターンや異常を特定する。データを共通の属性に基づいて整理することで、サイバー脅威ハンターは不審な活動を効率的に特定でき、脅威ハンティングのプロセスを管理しやすくなる。
グルーピングでは、ユーザーアカウント、システム設定、アプリケーションの挙動などの特性に基づいてデータをクラスタリングし、潜在的なセキュリティ脅威となり得る異常を切り分ける。この手法により、サイバー脅威ハンターは潜在的な脅威を特定し、セキュリティの脆弱性を修正するための迅速な対応を促せる。
スタックカウントは、組織のシステム上で異なるアプリケーションの挙動を分析し、潜在的なネットワークセキュリティ脅威を特定・切り分けるための応用的な手法だ。このアプローチを活用すれば、組織は進化するサイバー脅威からシステムとデータをプロアクティブに保護し、潜在的なセキュリティ侵害に先手を打てる。
次のセクションでは、脅威ハンティングを可能にするツールと手法を取り上げる。
脅威ハンティングの7つの手法と方法論
これらの脅威ハンティングの手法と方法論は、セキュリティチームによるプロアクティブな脅威検知に役立つ。既存のセキュリティツールを活用し、その価値を最大限に引き出すことで、組織はセキュリティソリューションが収集したデータをより深く把握できる。これにより、従業員やステークホルダーのセキュリティ脅威への認識を高め、進化するネットワークセキュリティ脅威に対する組織のレジリエンスを向上させ、セキュリティ文化の構築につなげられる。
構造化されたサイバー脅威ハンティングのアプローチは、潜在的なセキュリティ脅威を特定・調査するための、明確に定義された方法論またはプロセスに従う。これには、異常を検知するためにデータを収集・分析するプロセスを脅威ハンターに案内する、具体的な手順が含まれる。
非構造化アプローチはより柔軟で、脅威の特定において創造性や直感を発揮できる。煩雑で厳格なプロセスに従わず、サイバー脅威ハンターの専門知識と経験を主に頼りにして、潜在的な脅威を特定・調査する。
状況またはエンティティ主導の手法は、調査の具体的な目的や焦点だけに応じて実施する。状況主導のアプローチでは特定のインシデントやセキュリティ侵害を調査する一方、エンティティ主導のアプローチでは特定のシステムやネットワークエンティティに焦点を当て、潜在的なネットワークセキュリティ脅威を特定する。
内部の透明性を確保することで、すべてのステークホルダー、セキュリティチーム、経営陣が調査に関する関連情報や知見にアクセスできる。これにより、異なるチーム間の信頼と協力が生まれ、脅威ハンティング全体の有効性が高まる。
最新の情報源を利用することにより、サイバー脅威ハンティングは最も新しく関連性の高いデータソースを使って、潜在的なセキュリティ脅威を特定できる。ログ、ネットワークトラフィック、脅威インテリジェンスフィードなどのデータがこれに含まれる。こうした最新の情報源により、脅威ハンターは進化する脅威を先回りし、セキュリティ侵害のリスクを低減できる。
既存のツールと自動化を活用して大量のデータを分析し、潜在的なネットワークセキュリティ脅威を特定する。これにより、サイバー脅威ハンターは潜在的な脅威をより迅速かつ正確に調査でき、効率と効果を高められる。
ユーザーおよびエンティティの行動分析(UEBA)では、機械学習アルゴリズムを使って、セキュリティ脅威を示す可能性のある不審な行動パターンを検知し、脅威ハンティングを補完できる。UEBAを利用することで、組織は潜在的なセキュリティ脅威をプロアクティブに検知・対応する能力を高められる。
「最適なユーザーおよびエンティティの行動分析(UEBA)ツール」を見る
サイバー脅威ハンティングのフレームワーク:5つのステップ
潜在的なセキュリティ脅威を特定、調査、対応するために、一般的に5段階のプロセスが用いられる。これらは、チームの活動を導く標準的な運用手順となる。
仮説が出発点となり、インテリジェンスやその他の侵害の痕跡に基づいて、潜在的な脅威について仮定する。仮説は具体的で検証可能なものとし、必要な手順を明確に特定できるよう、予想される結果を明確に定める必要がある。
データを収集・処理し、さまざまな情報源から得たデータを絞り込み、無関係なデータやノイズを除去して、容易に分析できる形式へ変換する。
アラートをトリガーする、またはその他の仕組みにより、特定の条件が満たされた際に脅威セキュリティチームへ自動的に通知する。トリガーは、データ内の特定のパターンや、潜在的な脅威を示すその他の兆候に基づく場合がある。
調査は、トリガーアラートが作動した後に行われる。セキュリティハンターやアナリストは、さまざまなツールと手法を使ってデータを分析し、潜在的なネットワークセキュリティ脅威を特定する。具体的な侵害の痕跡を探したり、データ内のパターンを特定したり、特定のシステムやネットワークセグメントをさらに詳しく分析したりする場合がある。
対応は、特定した脅威を軽減する、フレームワークの最終段階だ。侵害されたシステムの隔離、マルウェアの除去、脆弱性へのパッチ適用など、さらなる被害を防ぐための対策が含まれる。対応は、脅威の深刻度と性質に基づいて行う必要がある。また、ネットワークセキュリティチームのリソースと能力も必要になる。
「最適なパッチ管理サービスプロバイダー」を見る
脅威ハンティング成熟度モデルとは?
ハンティング成熟度モデル(HMM)は、組織が脅威ハンティング能力を評価・改善するための体系的なアプローチを提供するフレームワークだ。通常は5つのレベルで構成され、各レベルはセキュリティ脅威を検知・対応する組織の能力における、新たな成熟度を表す。
レベル1 – 初期:組織の脅威対応能力には一貫性がなく、正式なプロセスはほとんど、あるいはまったく整備されていない
レベル2 – 最小限:組織には基本的な脅威ハンティングプロセスがいくつか整備されているが、事後対応型ではなく、十分に連携も取れていない。
レベル3 – 手順化:組織は脅威ハンティングの正式なプロセスを確立し、それを支えるツールやテクノロジーを導入している。ただし、それらは依然として分断され、組織全体のセキュリティ体制に完全には統合されていない可能性がある。
レベル4 – 革新的:組織は脅威ハンティングの新しい手法やテクノロジーを模索し、能力を向上させる方法を継続的に探している。
レベル5 – 先進:高度に洗練された能力とシステムを備え、組織は脅威ハンティングのリーダーとして認められている。脅威ハンティングの限界を押し広げ続け、知識やスキルをより広いセキュリティコミュニティと積極的に共有している。
主要な脅威ハンティングツール
脅威ハンティングチームがIoCや侵害の可能性を示すその他の兆候を見つけるために頼りにするツールは数多くある。
- スプレッドシート:最も簡単な脅威ハンティングツールは、素朴なスプレッドシートだ。多くの脅威ハンターは、スタックカウントを実施する際に、数値を管理・整理して外れ値を見つけやすくするために利用している。
- セキュリティ監視ツール:ファイアウォール、EDRツール、データ損失防止システム(DLP)、ネットワーク侵入検知システムなどの防御用セキュリティ製品は、侵害の痕跡を明らかにするために、脅威ハンターが利用する。
- 統計分析ツール:データ内の異常な挙動を見つけるために数学的パターンを使用し、脅威ハンターはそれをさらに調査すべきか判断する。
- インテリジェンス分析ツール:インタラクティブなチャートやグラフでデータを可視化し、エンティティ、イベント、データ間に隠れていた相関関係やつながりを見つけやすくする。
- SIEMシステム:セキュリティ情報およびイベント管理(SIEM)ソリューションは、脅威ハンターだけでなく事後対応を担うセキュリティ担当者も利用している。多くの組織が生成する膨大なログデータを把握し、不審な活動を明らかにするためだ。
- ユーザーおよびエンティティの行動分析ツール:UEBAツールは、脅威ハンターが異常な挙動を見つけるのに役立つ。
- 脅威インテリジェンスリソース:探すべき新たな脅威や攻撃者が採用している手法を脅威ハンターに知らせるだけでなく、脅威インテリジェンスリソースは、探すべき特定の実行ファイルやマルウェアのハッシュ、警戒すべき悪意あるIPアドレスの詳細も提供する。
脅威ハンティングは自社に適しているか?
どのような企業でも脅威ハンティングの恩恵を受けられる。データの機密性と重要性が高いほど(特にコンプライアンス規制の対象となる場合は)、脅威ハンティングプログラムを開始するか、脅威ハンティングサービスを契約する必要性が高くなる。スタッフに脅威ハンティングを実施するスキルと専門知識があるかどうかを判断するのに役立つ、必要な能力はいくつかある。
脅威ハンティングの要件
データへの精通:脅威ハンティングでは、さまざまな情報源から大量のデータを収集・分析する必要があり、潜在的な脅威を迅速に特定するため、リアルタイムで収集・分析する必要がある。同様のデータパターンに精通していれば、組織はより迅速に比較し、潜在的な脅威を正確に特定して、適切に対応できる。
スキルと専門知識:効果的な脅威ハンティングには、サイバーセキュリティ、データ分析、インシデント対応に関する必要な専門知識を持つ熟練した人材が必要だ。脅威セキュリティチームは、組織のシステム、ネットワーク、潜在的な脅威経路を深く理解していなければならない。
脅威インテリジェンス:脅威ハンティングには、新たな脆弱性、攻撃手法、脅威アクターの行動など、最新の脅威インテリジェンスへの継続的なアクセスが必要だ。この情報は、潜在的な脅威の特定と効果的な対策の策定に役立つ。
ツールとテクノロジー:脅威ハンティングを適切に実行するには、組織が専用のツールやテクノロジーを備えていなければならない。これには、高度な分析ツール、SIEMシステム、EDRツール、ネットワークトラフィック分析(NTA)ソリューションなどが含まれる。
継続的な改善:過去の脅威ハンティングから継続的に学ぶことで、組織は潜在的なリスクに常に対処できる。脅威ハンティングプログラムの有効性を定期的に見直し、プロセスとツールを改善し、スキルと専門知識を更新することで、進化する脅威に先んじ、プログラムの有効性を維持することが重要だ。
まとめ:脅威ハンティング
サイバー脅威ハンティングは、機密データを扱う組織や、データのプライバシーおよび取り扱いに関する法律の対象となる組織にとって、ますます重要なスキルセットとなっている。防御用セキュリティツールですべての脅威を阻止することはできず、攻撃者は発見されないまま長期間ネットワーク内に潜伏する可能性がある。
脅威ハンティングプログラムを成功させるには、データ分析とインシデント対応の経験を持つ熟練したサイバーセキュリティチームが必要だ。さらに、最新の脅威インテリジェンスの動向と、データの分析・管理に役立つ専用のツールやテクノロジーにもアクセスできなければならない。
要件は厳しいが、得られる見返りは大きい。潜在的な脅威を継続的に探すことで、組織は自らのシステムやネットワークをより深く理解し、潜在的な攻撃に対するより効果的な対策を策定できる。
ただし、そうした能力を持たない組織でも、外部の支援を受けて脅威ハンティングを実施できる(主要なMDRサービス)。
これは、2019年5月17日付の記事を執筆したPaul Rubensによるものだ。





