SOC / SOC-06
プロアクティブな侵害調査 — スレットハンティング
既存のアラートを超えた明示的な仮説を用いて、不審な挙動を探索する。ハンティングは定義された範囲と期間を対象としており、証拠が見つからないこともあるが、侵害が絶対に存在しないことを証明するものではない。.

役立つとき
的確な回答
定義されたニーズに対して.
弱いながらも消えない疑念、業界に対する脅威への接触、新たに入手可能になったテレメトリー、あるいは特定の行動に対するSOC(セキュリティ・オペレーション・センター)の検知能力をテストしたいという欲求。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 仮説
- 情報源と期間
- 検索
- 濃縮
- 検証
- 証拠が見つかった場合のインシデント調整
- おすすめ
- 有用なハンティングの検出への変換
成果物
- ハントプラン
- 調査記録
- 検証済みの結果
- データの制限
- 関連する指標
- おすすめ
- 新規検出の提案
検収証拠
仮説は追跡可能に扱われ、結論は証拠に結びつき、データのギャップは明確であり、異常値は合意されたエスカレーションプロセスに従い、改善策が割り当てられる。.
配達
仕事の進め方.
アプローチ
サービスの範囲と役割の定義、データの接続と検証、テストシナリオの実施、運用の開始、測定と改善。.
前提条件と責任
カスタマー:資産、ログ、連絡先および対応権限。プロバイダー:契約に基づく収集/分析。ビジネス上の決定および復旧は明確に割り当てられています。.
スコープ要因
アセット、ソース、イベント、ボリューム、リテンション、統合、時間、および応答レベル。オンボーディング、ライセンス、従量課金、および継続的サービスを分離します。.
確認のための質問
どの仮説が検証されていますか?どのくらいの歴史的データが存在しますか?不審な証拠が現れた場合、誰がさらなる調査を承認できますか?
重要な境界線
十分なテレメトリーや履歴がなければ、いくつかの仮説は検証不可能なままである。ハンティングは、継続的な監視でもなければ、完全なシステム監査でもない。.
契約承認後のみ対応時間および応答時間を適用。検出率や解決の保証はなく、収集の抜けや失敗したソースはレポートに表示されたままとなります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
パートナーからのアラートを受け、企業が懸念を抱いています。プロジェクト:関連する挙動やアクセスについて利用可能なログを調査する。目標とする成果:侵入が一切発生しなかったと断言することなく、レビュー対象期間に関する証拠に基づく調査結果をまとめること。.
シナリオ 02
SOCがサービスアカウントの異常な使用を疑っています。プロジェクト:アクティビティ、送信先、およびタイミングを所有者と比較する。目標成果:正当な慣行を異常から分離する。疑わしい場合は別途調査を開始する。.
技術と参照コンテキスト
参考文献:MITRE ATT&CKおよび承認されたSIEM/EDR/アイデンティティデータ。ツールは仮説と利用可能な証拠に基づいて選定されます。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
