
サイバー セキュリティ技術が敵に追いつく時が来ました。多段階攻撃が数多く成功した今、環境内のすべてのセキュリティ ツールから得られるシグナルを相関させる方法を再評価する必要があります。相関は役立ちますが、必ずしも全体像が描けるわけではありません。検出と対応の次の段階は何でしょうか。
これを理解するには、セキュリティ チームが日常のタスクを整理するのに役立つ現在のフレームワークを確認する必要があります。Lockheed Martin Kill Chain は、マルウェアの拡散が主な戦術だったときに非常に人気のあったフレームワークです。これは、攻撃者がペイロードを展開するために経るさまざまな段階を概説するのに非常に適していました。次に登場したのは MITRE ATT&CK フレームワークです。これはより包括的で、ここ数年で攻撃者の間で人気が高まっている戦術とテクニックを説明しているため、今日では多くの専門家によって活用されています。
これらの大規模で高度なフレームワークの問題は、ログ ソースからのすべての信号を予測して相関させるための手動ルールを記述することが非常に難しいことです。収集および保持されるログの量は急増しています。これは、最も小規模なパートナーにとっても大きなデータの課題となっています。この課題を解決するにはどうすればよいでしょうか。
セキュリティ プラットフォームとフレームワークの統合が鍵となります。現在、多くのプラットフォームが脅威インテリジェンスの一部として MITRE へのリンクを提供していますが、通常は事後です。私たちがすべきことは、フレームワーク内でアラートを整理してリアルタイムで提示することです。攻撃者が目的を達成するには、フレームワークの複数の段階で成功する必要があります。私たちが成功すれば、そのうちの 1 つの段階で攻撃を阻止するだけで済みます。段階が早ければ早いほど、クリーンアップする作業が少なくなります。これを実現するには、いくつかの重要なプロセスが必要です。
まず、標準化され、情報が充実したデータセットが必要です。アナリストが事後的にシグナルの危険度を判断しようとする状況はもはや望ましくありません。ソリューションは、脅威インテリジェンスプラットフォームとすべての情報を比較し、レコードが作成される前にその情報でデータセットを充実させる必要があります。データが標準形式になると、AI/MLコンポーネントが環境内の複数の脅威ベクトルからのシグナルを相関させることができます。アラートはキルチェーンに沿って整理され、これはMITRE攻撃フレームワークの各段階に直接対応します。アナリストはアラートを見たときに、優先順位付けの方法について迷うことはありません。
パートナーにとって、1日を通して数百ものアラートを整理・管理することは、時間とリソースを大量に消費する作業です。ソリューションには、相関関係のレイヤーを追加し、多段階攻撃をインシデントとして表現し、各インシデントにリスクスコアを提供する機械学習が必要です。これは、単純なアラート相関関係のレイヤーを超えた機械学習のレイヤーです。これにより、対応にかかる時間が大幅に短縮されます。 SOC アナリストは分析のためにアラートをグループ化する作業に時間を費やします。理想的には、ソリューションはアナリストがインシデントからアラートを追加または削除し、脅威スコアを調整できる機能を提供する必要があります。
ステラサイバーは、 XDR機械学習を活用したインシデントベースのアラート管理と連携した、サイバー攻撃に重点を置いたキルチェーンです。今こそ、機械学習による自動化を活用して攻撃者を検知・阻止する時です。詳細をご希望の場合は、brain@stellarcyber.aiまでお問い合わせください。


