【さいばーきょういいんてりじぇんす】
サイバー脅威インテリジェンス とは?
最終更新:
💡 攻撃情報を、守るための判断材料にする
攻撃の兆候や手口などの情報を収集・分析し、背景や意味を加えて防御の判断に使えるようにした情報。生のデータを集めるだけでなく、自組織に関係する脅威と対応を考える。
📌 このページのポイント
- 攻撃の兆候や手口、注意情報などを収集・分析する
- 背景や意味を加え、防御の判断に使える情報にする
- 情報の正確さと自組織への関連性を確認する
- 検知の改善や対応の優先順位などに役立てる
攻撃者のIPアドレス一覧のこと?
それも材料の一つだけれど、一覧を集めるだけではないよ。攻撃の兆候や手口を分析し、背景や意味を加えて、防御の判断に使えるようにした情報なんだ。
どこから情報を集めるの?
自組織のインシデントで得た情報や、公的機関、製品の開発元、情報共有組織が出す注意情報などがあるよ。目的と利用できる体制に合わせて、必要な情報を選ぶんだ。
集めた情報は、そのまま使える?
正確か、自組織に関係するかを確認するよ。どの資産や攻撃に関わる情報かを分析し、対応できるかも考える。出所や信頼性が不明な情報を、そのまま防御ルールにするのは避けたいね。
分析すると何が変わるの?
攻撃の兆候を検知に使ったり、手口を踏まえて防御を見直したり、対応の優先順位を考えたりできるよ。MITRE ATT&CKは実際の観測に基づく攻撃の戦術・技術の知識ベースで、手口を整理する際の参考になるんだ。
他の組織と共有してもいい?
共有できる範囲と相手を決めよう。機密情報や個人情報、組織の規則や法的な制約も確認する。情報の量を増やすだけでなく、分析して行動につなげられることが大切なんだ。
もっと詳しく知りたい人へ
情報を多く購入・収集すれば、防御は強くなる?
量だけでは決まらない。NISTは、外部の脅威情報は組織がそれを使って行動できる場合に価値を持つと説明している。目的、関連性、正確さ、分析や対応に使える人員・仕組みを合わせて考える。
まとめ:ざっくりこれだけ覚えればOK!
「サイバー脅威インテリジェンス」って出てきたら「攻撃情報を分析して作る、防御の判断材料」と思えばだいたいOK!
📖 おまけ:英語の意味
「Cyber Threat Intelligence」 = サイバー脅威に関する分析情報
💬 Threatは脅威、Intelligenceは判断に役立つ分析情報という意味だよ。収集した攻撃情報に背景や意味を加え、防御に使える形へ整えるんだ