【きょういいんてりじぇんす】

脅威インテリジェンス とは?

💡 敵を知り、攻撃される「前に」備える
📌 このページのポイント
脅威インテリジェンス — 情報収集と活用 脅威情報源 ダークウェブ 脆弱性DB OSINT セキュリティベンダー 分析・加工 IoC(侵害指標)の抽出 攻撃者のTTP分析 リスク評価・優先度付け MITRE ATT&CKマッピング 防御に活用 ファイアウォール SIEM連携 インシデント対応 経営判断支援 戦術的 運用的 戦略的 (3つのレベル) サイバー脅威に関する情報を収集・分析し、防御に活かす手法
脅威インテリジェンスのイメージ
ひよこ ひよこ

脅威インテリジェンスって具体的にどんな情報?

ペンギン先生 ペンギン先生

攻撃に使われるIPアドレスドメイン名IoC)、マルウェアハッシュ値、攻撃者グループの特徴や手口、狙われやすい業界、最新の脆弱性情報など幅広いよ。これらを事前に把握しておけば、攻撃を受ける前にファイアウォールのルールに追加したりできるんだ

ひよこ ひよこ

どこから情報を入手するの?

ペンギン先生 ペンギン先生

有料サービス(Recorded Future、CrowdStrike、Mandiantなど)、公開情報(JPCERT/CC、US-CERT、MITRE ATT&CK)、ISACなどの業界間共有(金融ISAC、J-AUTO-ISACなど)が主なソースだよ。ダークウェブ監視で攻撃の予兆を探る高度なサービスもあるんだ

ひよこ ひよこ

小さい会社でも必要?

ペンギン先生 ペンギン先生

自社で高度な脅威インテリジェンスチームを持つのは難しくても、EDRSIEM製品に組み込まれたフィード(脅威情報の自動配信)を活用するだけでも防御力は上がるよ。CrowdStrikeMicrosoft Defenderなどは脅威インテリジェンスを自動的に防御に反映してくれるんだ

ひよこ ひよこ

MITRE ATT&CKとの関係は?

ペンギン先生 ペンギン先生

MITRE ATT&CKは攻撃の手法を体系化したフレームワークで、脅威インテリジェンスの「共通言語」として使われるよ。「この攻撃グループはATT&CKのT1566(フィッシング)とT1059(コマンドライン実行)を使う」のように、攻撃の分類と分析に不可欠なフレームワークだね

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「脅威インテリジェンス」って出てきたら「サイバー攻撃の情報を事前に収集・分析して防御に活かす知見」と思えればだいたいOK!
📖 おまけ:英語の意味
「Threat Intelligence」 = 脅威情報
💬 Intelligence(情報活動・諜報)の名前の通り、サイバー空間の「スパイ活動」的な意味合いを持つよ
← 用語集にもどる