脅威インテリジェンスとは何ですか?
脅威インテリジェンス (TI) フィードは、攻撃者の行動に関する重要な情報を提供し、企業の防御を脅威の動向に適応させるための手助けをします。 これらのフィードがなければ、セキュリティツールやセキュリティプロバイダが使用するツールは、サイバー作戦と資産を防御するのに必要な生の情報に欠けることになります。
オープンソースや共有コミュニティ、商用プロバイダから提供されたTIフィードは、品質に大きなばらつきがあります。 これらのフィードは、既知のすべての脅威を網羅しているわけではなく、しばしば偽陽性を含み、正当なネットワークトラフィックをブロックしてビジネスに悪影響を及ぼします。 Cato Networksのセキュリティチームは、業界のベストプラクティスを適用した後も、TIフィードの30%が偽陽性を含むか、妥協のインジケーター(IoC)を見逃していることを発見しました。
この問題に対処するために、Catoは偽陽性を排除するために専用の評価システムを開発しました。 統計的には、ネットワークおよびセキュリティ情報を相関させるために機械学習モデルとAIを使用して、すべての偽陽性を排除します。 これが我々の取り組みです。このようなシステムをあなたのネットワークで構築する余裕がないかもしれませんが、類似のプロセスについて紹介します。
TIフィード: 正確な検出の鍵
セキュリティチームが直面する最大の課題は、ビジネスプロセスへの最小限の影響で脅威を特定して阻止することです。 攻撃者の革新の範囲と速度は、通常の企業を防御側に立たせます。 ITチームはしばしば脅威を阻止するために必要なスキルとツールを欠いています。 これらの生の要素を持っていても、企業は全体の脅威の風景の一部しか見えていません。
脅威インテリジェンスサービスは、このギャップを埋め、脅威を検出して阻止するために必要な情報を提供するものと主張しています。 TIフィードは、潜在的に悪意のあるIPアドレス、URL、ドメインなどのIoCリストで構成されています。 多くの場合、脅威の深刻度と頻度を含むこともあります。
現在、市場には数百の有料および無料のTIフィードがあります。 脅威の風景の完全な範囲を知らないと、フィードの品質を判断するのは難しいです。 精度は、偽陽性を最小限に抑えるために特に重要です。 過剰な偽陽性は、不要な警告を引き起こし、セキュリティチームを圧倒し、正当な脅威を発見できなくさせます。 偽陽性はまた、ユーザーに正当なリソースへのアクセスを妨げ、ビジネスを中断させます。
セキュリティアナリストは、複数のフィードに共通するIoCを検討して偽陽性を防止しようとしました。 より多くの共有IoCを持つフィードは、より権威があると考えられてきました。 しかし、このアプローチを30のTIフィードで適用したところ、Catoのセキュリティチームは、正確だと考えられるフィードの78%が、依然として多くの偽陽性を含んでいることを発見しました。

図1。 このマトリックスで、TIフィード間のIoCの重複の度合いを示しています。 薄い色は、多くの重複とフィードの精度が高いことを示しています。 全体的に、75%のTIフィードが大幅な重複を示しました。
ネットワークデータが偽陽性を隔離するのに役立つ
セキュリティフィードをさらに精緻化するために、ネットワークフローデータでセキュリティデータを拡張することが、フィードの精度を劇的に向上させることがわかりました。 以前は、ネットワークフローデータを利用することは、多くの組織にとって非現実的でした。 イベントデータをセキュリティとネットワーク機器から抽出し、データを正規化し、保存し、その後に必要なクエリツールを使用してそのデータストアを探索するには、かなりの投資が必要でした。
しかし、セキュアアクセスサービスエッジ(SASE)ソリューションへのシフトは、ネットワークとセキュリティを統合します。 セキュリティアナリストは、従来は利用できなかったネットワークイベントデータを活用して、セキュリティ分析を充実させることができます。 特にこの分野で役立っているのは、実際のユーザー間で特定のIoCの人気度です。
私たちの経験では、正当なトラフィックは通常、ユーザーが頻繁に訪れるドメインやIPアドレスで終了します。 私たちはこれを直感的に理解しています。 ユーザーが頻繁にアクセスするサイトは、通常、長期間にわたって稼働しています。 (研究環境の場合で新しいサーバーが頻繁に立ち上がる場合を除く) 一方で、攻撃者は、新しくサーバーやドメインを立ち上げて悪意のあるものと分類されないようにすることがよくあります。それがURLフィルターでブロックされるのを避ける手段です。
このため、実際のユーザーがどれだけ頻繁にIoCのターゲットを訪れるかを決定することで、人気スコアを確定し、セキュリティアナリストが偽陽性と見なされる可能性のあるIoCのターゲットを特定できます。 IoCターゲットへのユーザートラフィックが少ないほど、人気スコアが低くなり、そのターゲットが悪意のあるものである可能性が高くなります。
Catoでは、すべての顧客ユーザーからのフローのメタデータを基に構築されたデータウェアハウスに対して、機械学習アルゴリズムを実行することで、人気スコアを導出しています。 ネットワーク上のさまざまなログや機器からネットワーク情報を取り込み、同様のことを行うことができます。
フィードの効果を向上させるための人気度と重複スコア
TI フィードで検出された偽陽性を隔離するために、2 つの方法でフィードを評価しました。「重複スコア」はフィード間の IoC の重複数を示し、「人気度スコア」はその指標です。 理想的には、TIフィードが高い重複スコアと低い人気スコアを持つことを望みます。 本当に悪意のあるIoCは、複数の脅威インテリジェンスサービスによって特定され、実際のユーザーによって頻繁にアクセスされることはありません。
しかし、私たちが発見したのはその逆でした。 多くのTIフィード(30%)は、低い重複スコアと高い人気スコアを持つIoCを含んでいました。 これらのTIフィードのIoCをブロックすると、不要なセキュリティアラートが発生し、ユーザーを苛立たせることになります。

図2。 ネットワーク情報を考慮に入れることで、脅威インテリジェンスフィードに一般的に見られる偽陽性を排除できました。 この例では、30の脅威インテリジェンスフィードの平均スコア(名前は削除)が示されています。 ラインの上にあるものは正確と見なされます。 スコアは、フィードの人気と他のTIフィードとの重複数の比率です。 全体的に、30%のフィードで偽陽性が見つかりました。
TIフィードは微調整されていますが、次はどうしましょうか?
ネットワーク情報を使用することで、ほとんどの偽陽性を排除でき、組織にとって非常に有益です。 この洞察をセキュリティプロセスにフィードバックすることで、さらなる改善が見込めます。 資産が妥協していると判明した場合、外部の脅威インテリジェンスが自動的にホストが生成するすべての通信で強化され、新しいインテリジェンスが生成されます。 感染したホストが接触したドメインやIP、ダウンロードされたファイルは、自動的に悪意のあるものとしてマークされ、IoCに追加され、セキュリティデバイスに送信されてさらなる保護を提供します。
Cato 脅威インテリジェンスをどのように利用できますか?
Catoは、顧客の内部脅威検出能力をシームレスに拡張し、ネットワークを監視して感染したエンドポイントを検出します。 ネットワークトラフィックがCatoを通過するため、エージェントやアプライアンスをインストールせずにトラフィックの可視性を確保することで、存続的脅威をゼロフットプリントで検出できます。
Catoは、ネットワークと接続されたデバイスを検出、調査、保護するために、マネージド脅威検出および対応(MDR)サービスを提供しています。 Cato MDRは、ネットワークトラフィック内の脅威の指標を探る機械学習アルゴリズムと、検出された異常の人間による検証を組み合わせて使用します。 その後、Catoの専門家が顧客に対して、感染したエンドポイントの修復方法を案内します。
MDR サービスに関する詳細情報は、こちらをクリックしてください