コンテンツへスキップ

ホーム 専門知識 / セキュリティ運用の

SOC / SOC-06

プロアクティブな侵害調査 — スレットハンティング

既存のアラートを超えた明示的な仮説を用いて、不審な挙動を探索する。ハンティングは定義された範囲と期間を対象としており、証拠が見つからないこともあるが、侵害が絶対に存在しないことを証明するものではない。.

役立つとき

的確な回答
定義されたニーズに対して.

弱いながらも消えない疑念、業界に対する脅威への接触、新たに入手可能になったテレメトリー、あるいは特定の行動に対するSOC(セキュリティ・オペレーション・センター)の検知能力をテストしたいという欲求。.

一目でわかる

家族
セキュリティ運用の

エンゲージメント
サービスまたは実装

参考
SOC-06

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 仮説
  • 情報源と期間
  • 検索
  • 濃縮
  • 検証
  • 証拠が見つかった場合のインシデント調整
  • おすすめ
  • 有用なハンティングの検出への変換

成果物

  • ハントプラン
  • 調査記録
  • 検証済みの結果
  • データの制限
  • 関連する指標
  • おすすめ
  • 新規検出の提案

検収証拠

仮説は追跡可能に扱われ、結論は証拠に結びつき、データのギャップは明確であり、異常値は合意されたエスカレーションプロセスに従い、改善策が割り当てられる。.

配達

仕事の進め方.

アプローチ

サービスの範囲と役割の定義、データの接続と検証、テストシナリオの実施、運用の開始、測定と改善。.

前提条件と責任

カスタマー:資産、ログ、連絡先および対応権限。プロバイダー:契約に基づく収集/分析。ビジネス上の決定および復旧は明確に割り当てられています。.

スコープ要因

アセット、ソース、イベント、ボリューム、リテンション、統合、時間、および応答レベル。オンボーディング、ライセンス、従量課金、および継続的サービスを分離します。.

確認のための質問

どの仮説が検証されていますか?どのくらいの歴史的データが存在しますか?不審な証拠が現れた場合、誰がさらなる調査を承認できますか?

重要な境界線

十分なテレメトリーや履歴がなければ、いくつかの仮説は検証不可能なままである。ハンティングは、継続的な監視でもなければ、完全なシステム監査でもない。.

契約承認後のみ対応時間および応答時間を適用。検出率や解決の保証はなく、収集の抜けや失敗したソースはレポートに表示されたままとなります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

パートナーからのアラートを受け、企業が懸念を抱いています。プロジェクト:関連する挙動やアクセスについて利用可能なログを調査する。目標とする成果:侵入が一切発生しなかったと断言することなく、レビュー対象期間に関する証拠に基づく調査結果をまとめること。.

シナリオ 02

SOCがサービスアカウントの異常な使用を疑っています。プロジェクト:アクティビティ、送信先、およびタイミングを所有者と比較する。目標成果:正当な慣行を異常から分離する。疑わしい場合は別途調査を開始する。.

技術と参照コンテキスト

参考文献:MITRE ATT&CKおよび承認されたSIEM/EDR/アイデンティティデータ。ツールは仮説と利用可能な証拠に基づいて選定されます。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.