マルテクテクBETA CySA+
CTI
Cyber Threat Intelligence

CTI(サイバー脅威インテリジェンス)とは

ひとことで

攻撃者・攻撃手法・IoCなどの情報を収集・分析し、防御の意思決定に使える形にしたもの。経営層向けの戦略的なものから、IoCのような技術的・戦術的なものまでレベルがある。

たとえると

天気予報のようなものです。気温や気圧といった生の観測データそのものではなく、それを分析して「明日は大雨なので傘を持っていきましょう」と、行動に使える形にしたものがインテリジェンスです。

現場ではこう使う

CTIチームが、同業他社を狙っているランサムウェアグループの報告書を分析しました。このグループは、VPN機器の脆弱性で侵入し、OS標準のツールを悪用して社内に広がるというTTPを持っていました。そこでチームは、自社のVPN機器のパッチ状況を確認し、同じ手口の痕跡がないか脅威ハンティングを依頼しました。

試験のポイント

EXAM POINT「情報(データ)」と「インテリジェンス」の違いは、分析されて意思決定に使える形になっているかどうかです。経営層向けの傾向分析は戦略的、IoCやTTPのような現場で使うものは戦術的・技術的なインテリジェンスです。情報源(OSINT、ISAC、商用の脅威フィードなど)と、情報の信頼性・適時性・関連性の評価もよく問われます。

混同しやすい用語との違い

  • OSINT公開されている情報源。CTIを作るための情報源の一つ
  • IoC侵害の痕跡となる個々の情報。CTIに含まれる要素の一つ
  • Threat HuntingCTIなどを手がかりに、組織内に潜む脅威を能動的に探す活動

関連用語

広告

CTI が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める