【きょういいんてりじぇんす】
脅威インテリジェンス とは?
最終更新:
💡 脅威の情報を、判断に使える知識へ
サイバー脅威に関する情報を分析し、文脈を加えて判断に役立つ知識にしたもの。攻撃の兆候や手口などを、自社に関係する検知・対応・対策の優先順位へ結び付ける。情報の収集だけで防御が改善するわけではない。
📌 このページのポイント
- 情報を分析し、背景や意味を加えて判断に役立てる
- 攻撃の兆候や手口、インシデントの知見などを扱う
- 正確さ・自社との関係・情報を使う影響を評価する
- 検知や対応、対策の優先順位に結び付けて活用する
怪しいIPアドレスの一覧があれば、脅威インテリジェンス?
一覧は材料になり得るよ。ただ、いつ何が観測され、どんな脅威と関係するかなどを分析して、判断に使える形にすることが大切なんだ。生の情報と、背景や意味を加えた知識を分けて考えよう。
どんな情報を使うの?
侵害指標(Indicator of Compromise)、攻撃者の戦術・技術・手順を表すTTP、インシデントで得た知見などだよ。自社のログや検知結果、公開された報告、共有された情報を合わせて、検知・封じ込め・予防などに役立てるんだ。
見つけた情報は、すぐ遮断に使えばいい?
行動する前に、情報の正確さや自社との関係、対応した場合としない場合の影響を確認するよ。出所や観測された時期も判断材料になる。同じ情報でも、調査の手がかりにするのか、自動的な対処に使うのかで必要な確認は変わるんだ。
MITRE ATT&CKは必ず使うもの?
実際の観測に基づく攻撃の戦術・技術を整理した知識ベースで、手口を共通の言葉で説明する助けになるよ。ただし唯一の方法ではない。手口に名前を付けることと、攻撃者を特定したり、対策が十分だと確かめたりすることも別なんだ。
情報サービスを契約すれば、防御力が上がる?
得た情報を活用する体制や手順が必要だよ。何を判断したいかを決め、自社の検知・対応や優先順位へ結び付ける。共有する場合は範囲や扱いのルールも考える。大量に収集するだけでは、使い切れず判断に役立たないこともあるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「脅威インテリジェンス」って出てきたら「脅威の情報を分析して、対策の判断に使える知識にしたもの」と思えばだいたいOK!
📖 おまけ:英語の意味
「Threat Intelligence」 = 脅威に関する判断に役立つ知識
💬 Intelligenceは、ここでは情報を分析して得た知識。未整理のデータを集めるだけとは区別するよ。