Threat Hunting
Threat Hunting
Threat Hunting(脅威ハンティング)とは
ひとことで
アラートを待たずに仮説を立て、能動的にログやデータを調べて、既存の検知をすり抜けた攻撃者の痕跡を探す活動。
たとえると
警備員が、警報が鳴るのを待つのではなく、「泥棒が入るなら非常階段からだろう」と考えて自分から見回りに行くようなものです。警報装置が反応しない巧妙な侵入者も、見回りで見つけられることがあります。
現場ではこう使う
同業他社を狙う攻撃グループが、正規のリモート管理ツールを悪用しているという脅威情報が入りました。SOCのハンターは「自社にも同じ手口で侵入されているかもしれない」という仮説を立て、EDRとSIEMで過去30日間の管理ツールの実行記録を調べました。普段使わない部署の端末での実行を1件見つけて調査し、その結果を新しい検知ルールとして登録しました。
試験のポイント
EXAM POINT「アラートが出る前に」「仮説に基づいて」「能動的(プロアクティブ)に探す」と出てきたら脅威ハンティングです。アラートを受けてから対応する通常の監視(リアクティブ)との違いがよく問われます。脅威インテリジェンスやATT&CKのTTPを使って仮説を立てること、見つけた結果を検知ルールの改善につなげることも押さえましょう。
混同しやすい用語との違い
- SIEMルールに一致したイベントをアラートとして知らせる仕組み。それを待つ受け身の監視に対し、ハンティングは自分から探しに行く
- ペネトレーションテスト攻撃者の立場で侵入できるかを試す。脅威ハンティングはすでに潜んでいるかもしれない攻撃者を探す