【すれっとはんてぃんぐ】
スレットハンティング とは?
最終更新:
💡 仮説と証拠で、見逃している脅威を探す
脅威の仮説や手がかりをもとに、環境の記録を能動的に調べて攻撃の兆候を探す活動。アラートにまだ表れない活動の探索や、インシデントの追加調査、検出ルールの改善にもつながる。
📌 このページのポイント
- アラートだけに頼らず、仮説や手がかりから調査する
- 端末・認証・ネットワークなどの記録を照合する
- 不審な活動を見つけたら、正常な業務との違いも確認する
- 発見した証拠を対応や検出ルールの改善につなげる
普段の監視とどう違う?
アラートがないときも調べるの?
検出ルールが拾わない兆候や、まだ確認していない手口を探すんだ。アラートがないことだけで無侵害とは判断しない。ただしハンティングを行えば必ず攻撃が見つかる、という意味でもないよ。
どうやって始める?
脅威情報や攻撃手法、環境の気になる点から、検証できる問いを立てるよ。たとえば普段と違うプロセスの実行はあるか、と記録を検索する。仮説に合う情報だけでなく、正常な業務の可能性も調べるんだ。
どんな記録が必要?
調べたあとは?
証拠があれば範囲を確かめ、必要なインシデント対応へつなげるよ。使った検索や結果を残し、役立つ条件を検出ルールへ反映することもある。何を調べて何が未確認かを共有すると、次の調査にも使えるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「スレットハンティング」って出てきたら「仮説や手がかりから脅威の兆候を能動的に探す活動」と思えばだいたいOK!
📖 おまけ:英語の意味
「Threat Hunting」 = 脅威の探索
💬 Threatは脅威、Huntingは探して追うことだよ。攻撃の手がかりをもとに、自分たちの環境の記録を調べる活動を表すんだ。