本サイトは、快適にご利用いただくためにクッキー(Cookie)を使用しております。
Cookieの使用に同意いただける場合は「同意する」ボタンを押してください。
なお本サイトのCookie使用については、「個人情報保護方針」をご覧ください。
サイバー攻撃の高度化・巧妙化により、セキュリティ製品や監視サービスを導入していても、攻撃者が組織内に侵入・潜伏するケースが発生しています。
そのため近年は、アラートの発生を待って対応するだけではなく、「すでに侵害されている可能性がある」という前提で攻撃者の痕跡を能動的に探索する脅威ハンティングの重要性が高まっています。
MBSDの脅威ハンティングサービスでは、お客様環境で取得しているログを活用し、攻撃痕跡の調査を実施します。さらに、攻撃シナリオに基づく疑似攻撃を行い、ログ取得状況や検知可能な範囲、不足しているログや監視ポイントを可視化します。
これにより、
- ・潜在的な侵害痕跡の有無
- ・現在の検知・調査能力
- ・不足しているログや監視ポイント
このようなお悩みありませんか?
- ・自社環境に攻撃者の侵害痕跡が残っていないか確認したい
- ・EDRやSOCを導入しているが、本当に攻撃を検知できるのか不安がある
- ・取得しているログだけで攻撃者の行動を追跡できるか確認したい
- ・検知できない攻撃や監視の死角を把握したい
- ・能動的サイバー対処に向けて自組織の検知能力を評価したい
なぜ脅威ハンティングが必要なのか
サイバー攻撃は日々高度化しており、シグネチャや既知のアラートだけでは検知できない攻撃も存在します。 また、SOCやEDRを導入していても、
- ・必要なログが取得されていない
- ・相関分析ができない
- ・攻撃痕跡を追跡できない
攻撃者は正規ツールを悪用するLotL(Living off the Land)や長期間潜伏する手法を用いることがあり、従来のアラート監視だけでは発見が困難な場合があります。
脅威ハンティングでは、侵害を前提として攻撃者の活動痕跡を探索することで、潜在的なリスクと現在の検知能力を評価します。
SOC・セキュリティ監視サービスとの違い
SOCやセキュリティ監視サービスは、セキュリティ製品が検知したアラートや事前に定義された検知ルールを起点として調査を行う、受動的なアプローチです。
一方、脅威ハンティングは「すでに侵害されている可能性がある」という前提で、アラートの有無にかかわらず各種ログから攻撃者の痕跡を能動的に探索します。
そのため、正規ツールを悪用する攻撃や長期間潜伏する攻撃など、従来の監視では発見が難しい脅威の発見につながります。
ペネトレーションテストとの違い
ペネトレーションテストは、実際の攻撃者と同様の手法を用いて「侵入できるか」「目的を達成できるか」を検証し、セキュリティ対策の有効性を評価するサービスです。
一方、脅威ハンティングは、各種ログを分析して「すでに侵害されていないか」「侵害を示唆する痕跡がないか」を調査するサービスです。
つまり、ペネトレーションテストが将来の侵害リスクを評価する活動であるのに対し、脅威ハンティングは現在の環境における侵害の兆候や潜在的な脅威を調査する活動です。
MBSDの脅威ハンティングの特長
攻撃者視点による実践的なシナリオ設計
お客様の業種・システム構成・脅威動向を踏まえ、攻撃者が取り得る行動を想定したシナリオを設計します。疑似攻撃とログ分析を組み合わせた評価
攻撃シナリオに基づく疑似攻撃を実施し、その際に生成される痕跡と各種ログを分析します。 これにより、実際の攻撃を想定した検知・追跡能力の評価が可能です。潜在的な侵害痕跡の調査
取得されているログを分析し、侵害を示唆する痕跡や不審な活動の有無を調査します。改善ポイントの可視化
検知できなかった攻撃や不足しているログ・監視ポイントを明らかにし、今後の改善につなげます。脅威ハンティングで分かること
本サービスでは次のような内容を把握できます。
- ・侵害を示唆する痕跡の有無
- ・検知できる攻撃と検知できない攻撃
- ・攻撃者の行動をどこまで追跡できるか
- ・取得できていないログの有無
- ・ログ取得状況や監査設定上の課題
- ・検知能力向上に向けた改善ポイント
サービス提供の流れ
STEP1 攻撃シナリオ設計
攻撃者目線で実践的な攻撃シナリオを作成し、その攻撃痕跡を分析するロジックを整備します。STEP2 疑似攻撃・ログ確認
各攻撃手法に相当する簡易的な疑似攻撃を攻撃シナリオに沿って実施し、その痕跡のログが収集されているかを確認します。STEP3 調査・分析
取得しているログおよび疑似攻撃の痕跡が残るログを収集し、各種攻撃痕跡の調査・分析、ログ取得状況・不足ログの可視化を行います。STEP4 報告・改善提案
確認された侵害の兆候、調査結果、ログ取得状況、不足しているログなどの分析結果をご報告します。成果物
調査結果報告書として以下をご提供します。
- ・侵害の兆候および侵害を示唆する痕跡
- ・攻撃シナリオ別の検知・追跡結果
- ・ログ取得状況の評価
- ・不足ログおよび監視ポイント
- ・検知・監視能力向上に向けた改善提案
- ・(侵害が確認された場合)攻撃内容や影響範囲の分析結果
このような企業・組織におすすめです
- ・サイバー攻撃による侵害リスクを確認したい企業
- ・SOCやMDRの有効性を確認したい企業
- ・EDR導入後の検知能力を評価したい企業
- ・能動的サイバー対処に向けた体制整備を進めている組織
- ・検知・監視体制の改善ポイントを把握したい組織
よくある質問
EDRやSOCを導入していても利用できますか?
はい。本サービスは既存のセキュリティ製品や監視体制が適切に機能しているかを確認する目的でもご利用いただけます。侵害の詳細調査は実施できますか?
本サービスでは侵害を示唆する痕跡の有無を調査します。侵害が確認された場合は、オプションとしてフォレンジック調査による詳細分析をご提案可能です。どのようなログが必要ですか?
Windowsログ、認証ログ、EDRログ、ネットワークログなどを対象とします。詳細は事前ヒアリング時に確認します。関連情報
お問い合わせ
本サービスに関するお問い合わせはこちら