【すれっとはんてぃんぐ】

スレットハンティング とは?

最終更新:
💡 仮説と証拠で、見逃している脅威を探す

脅威の仮説や手がかりをもとに、環境の記録を能動的に調べて攻撃の兆候を探す活動。アラートにまだ表れない活動の探索や、インシデントの追加調査、検出ルールの改善にもつながる。

📌 このページのポイント
脅威の兆候を、仮説と証拠で探す アラート起点 通知やインシデントから 手がかりを調べる 能動的な探索 仮説や脅威情報から 記録を検索・照合 問いを立てる 調べる範囲 記録を分析 業務と照合 結果を活用 対応・検出 「見つからない」だけで無侵害とは言い切れない 対象・保存期間・未確認の範囲も残す
アラート起点の調査と能動的な探索は補い合う。記録の範囲を確認し、証拠を対応や検出改善へつなげる。
ひよこ ひよこ
普段の監視とどう違う?
ペンギン先生 ペンギン先生
アラートを起点にした調査に加え、見逃している活動はないかを自分から調べるんだ。監視と対立する活動ではなく、インシデント中やその後の追加調査にも役立つよ。
ひよこ ひよこ
アラートがないときも調べるの?
ペンギン先生 ペンギン先生
検出ルールが拾わない兆候や、まだ確認していない手口を探すんだ。アラートがないことだけで無侵害とは判断しない。ただしハンティングを行えば必ず攻撃が見つかる、という意味でもないよ。
ひよこ ひよこ
どうやって始める?
ペンギン先生 ペンギン先生
脅威情報や攻撃手法、環境の気になる点から、検証できる問いを立てるよ。たとえば普段と違うプロセスの実行はあるか、と記録を検索する。仮説に合う情報だけでなく、正常な業務の可能性も調べるんだ。
ひよこ ひよこ
どんな記録が必要?
ペンギン先生 ペンギン先生
調べたい手口に応じて、端末のイベント、認証、通信などを照合するよ。SIEMやEDRなどの検索機能も使える。記録の対象や保存期間が足りなければ、見つからないことから安全とは言い切れないんだ。
ひよこ ひよこ
調べたあとは?
ペンギン先生 ペンギン先生
証拠があれば範囲を確かめ、必要なインシデント対応へつなげるよ。使った検索や結果を残し、役立つ条件を検出ルールへ反映することもある。何を調べて何が未確認かを共有すると、次の調査にも使えるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「スレットハンティング」って出てきたら「仮説や手がかりから脅威の兆候を能動的に探す活動」と思えばだいたいOK!
📖 おまけ:英語の意味
「Threat Hunting」 = 脅威の探索
💬 Threatは脅威、Huntingは探して追うことだよ。攻撃の手がかりをもとに、自分たちの環境の記録を調べる活動を表すんだ。

参考資料

← 用語集にもどる