この記事では、IPSサービスを活用してネットワーク上の潜在的な脅威を認識するために、不審な活動モニタリング(SAM)機能を使用する方法について説明します。
SAMサービスの概要
CatoのSAM機能は、標準のIPSシグネチャでは監視されないネットワーク上の不審な活動の可視性を提供するためにIPSサービスを拡張します。 このトラフィックのタイプは、ネットワーク上で行われる行動を示し、文脈によっては侵害や不正アクセスを示すことがあります。 しかし、トラフィックが必ずしも悪意のあるものではないため、SAMはトラフィックを監視するだけでブロックしません。 SAMが提供する潜在的脅威の広い視点は、攻撃のすべての段階を特定し、将来の類似攻撃に対する検出と防御の準備を整える助けになります。
不審な活動データを脅威ダッシュボード、MITRE ATT&CK® ダッシュボード、および XDRストーリーダッシュボードで確認し、イベントページでSAMイベントを確認できます。
SAMとは何ですか?
Cato Security Researchチームは、疑わしいように見える異常な行動パターンの特定の署名を作成しています。 SAMサービスは、これらの署名に一致するトラフィックを検出し、SOCチームが脅威を追跡および調査するために活用できるイベントとデータを生成します。 SAM イベントは、疑わしい活動 サブタイプでラベル付けされ、悪意のある IPS イベントとおそらく正当な異常トラフィックを区別します。
SAM はアカウントに関連するすべての WAN、インバウンド、およびアウトバウンドトラフィックを監視し、IPS 保護範囲 の設定は SAM に影響しません。
以下はSAMイベントを生成するシナリオの例です:
システム情報をエクスフィルトレーションするアウトバウンドHTTPトラフィック
非標準のHTTPポートを使用して人気の低い宛先に対するHTTPリクエスト
プログラム的なHTTPクライアントによるバイナリまたは実行可能ファイルのダウンロード
WANを経由して敏感なフォルダに実行可能ファイルを転送すること
SAMリスクレベルの理解
SAM機能はイベントを異なるリスクレベルに分類します:高、中、および低。 Catoは多数の要因の分析に基づきリスクレベルを計算します。例として:
Cato Cloud全体のトラフィック中でのアクティビティの発生率。 発生率が低いほど、アクティビティは悪意のある可能性が高くなります
アクティビティに関連づけられた MITRE ATT&CK® の技術
リスクレベルはトラフィックを評価し、最も攻撃の一部である可能性が高いイベントに分析を集中するのに役立ちます。 さらに、高リスクSAMイベントは自動的にXDRストーリーを生成し、ストーリーワークベンチで調査することができます。
前提条件
SAMはIPSライセンスに含まれています。 IPSライセンスの購入に関する詳細については、Catoの担当者にお問い合わせください。
SAMを有効にする前にIPSポリシーを有効にする必要があります。
注意:
ネットワークに対する最大限の保護を提供するために、TLSインスペクションを有効にすることをお勧めします。
SAMの使用事例の理解
SAMから最大の利益を得るには、ネットワークの定期的なセキュリティ手続きの一環としてSAMイベントのレビューを組み込むことをお勧めします。 以下の使用事例でSAMイベントのレビューを実装することができます:
潜在的な攻撃を検出し防ぐための高リスクSAMイベントの定期レビュー
フォレンジック調査の一環としてより幅広い文脈を提供するため、確認された攻撃後にSAMイベントを分析する
SAMを使用した疑わしい活動のレビュー
Catoは、SAMによって検出された疑わしい活動を発見し調査するためのさまざまな方法を提供します。 これらの異なるリソースは、ネットワーク上の疑わしい活動に対する完全な可視性を得て文脈を構築するために組み合わせて使用することができます。 これらのリソースには以下が含まれます:
XDRストーリー作業台:SAMイベントがストーリーワークベンチ内でXDRストーリーの基盤として役立ちます。 作業台でのストーリーのレビューは、攻撃の一部である可能性のある疑わしい活動に警告を発することができます。 ストーリーワークベンチの使用についての詳細は、ストーリーワークベンチでの検出と対応(XDR)ストーリーのレビューを御覧ください。

脅威ダッシュボード:SAMイベントに焦点を当てるためにダッシュボードをフィルターすることによりSAMイベントデータを確認します。 下記を参照 脅威ダッシュボードでのSAMデータの表示

MITRE ATT&CK ダッシュボード:ダッシュボードを設定して、SAM イベントを含む IPS モニターイベントについてのデータを表示することができます。 下記を参照 MITRE ATT&CK® ダッシュボードでの SAM データの分析

イベントページ:SAMイベント(サブタイプ:不審な活動)を表示します。 不審な活動プリセットフィルタを選択すると、デフォルトでこのページには高リスクのSAMイベントのみが表示されます。 着目するソースまたは宛先のある特定のSAMイベントに焦点を当てるためにフィルターを追加できます。 SAMイベントに関する詳細は以下をご覧ください SAMイベントのレビュー。
脅威ダッシュボード、MITRE ATT&CK ダッシュボード、およびストーリーワークベンチすべてで、イベントページに詳細をドリルダウンして確認できます。
SAMを使用する
このセクションでは、SAMサービスの設定方法について説明します。

SAMの有効化と無効化
デフォルトでは、SAMはアカウント用に有効になっています。 IPSページの不審な活動タブからこの設定を変更できます。
アカウントのSAMを有効または無効にするには:
ナビゲーションメニューから、セキュリティ > IPS をクリックします。
不審な活動 タブを選択します。
アカウントの「不審な活動 モニタリング」を有効または無効にするにはクリックします。
保存をクリックします。
脅威ダッシュボードでのSAMデータの表示
脅威ダッシュボードページでは、ネットワーク内の疑わしい活動を分析できます。 IPSセクションでウィジェットを設定して疑わしい活動を表示し、ダッシュボードをフィルタして特定のSAM脅威タイプ、関連するホストおよびユーザーのデータを表示することができます。 イベントページでは、SAMイベントを事前にフィルタして脅威タイプ、ホスト、ユーザーごとに表示することもできます。
ダッシュボードをフィルタして脅威ダッシュボードのウィジェットからイベントを表示する方法についての詳細は、セキュリティ脅威ダッシュボードの使用を御覧ください。
脅威ダッシュボードで疑わしい活動データを表示するには:
ナビゲーションメニューから、セキュリティ> セキュリティ脅威 を選択します。
IPS セクションの イベントタイプ ドロップダウンメニューから、不審な活動 を選択します。
ウィジェットにはSAMデータが表示されます。
MITRE ATT&CK ダッシュボードでの SAM データの分析
MITRE ATT&CK® ダッシュボードでは、MITRE ATT&CK® フレームワークの戦術および技術を用いて疑わしい活動を分析するのに役立ちます。 ダッシュボードを設定して、SAMイベントを含むIPSモニトイベントに関するデータを表示することができます。 MITRE ATT&CK® ダッシュボードの使用についての詳細は、MITRE ATT&CK® ダッシュボードの使用を御覧ください。
疑わしい活動トラフィックの許可リスト化
特定のトラフィックのイベントの記録を停止したい場合、そのトラフィックを IPS許可リスト ページで許可リスト化できます。 疑わしい活動トラフィックを許可リスト化するには、モニックを停止したいトラフィックの シグネチャID を使用してIPS許可リストルールを作成します。 イベントページでイベントのシグネチャIDをクリックすることでも、疑わしいトラフィックを許可リスト化できます。 詳細は、IPSシグネチャの許可リスト化を御覧ください。
SAMイベントのレビュー
ホーム > イベントでセキュリティイベントをレビューし、SAMにより検出された異常な行動や潜在的脅威を特定することができます。 これらのイベントは、不審な活動サブタイプでラベル付けされており、IPSサブタイプで生成された高リスクイベントと区別できます。
プリセット選択 ドロップダウンメニューから 不審な活動 プリセットフィルタを選択して、関連イベントを表示できます。 デフォルトでは、このプリセットを選択するとページが高リスクのSAMイベント表示にフィルタリングされます。 すべてのSAMイベントを表示するには、リスクレベルが高フィルタを削除します。
疑わしい活動 のサブタイプは、1時間あたり 2,500,000 イベントに制限されています。 Cato Cloud Thresholds and Limits を参照してください。
以下は、高リスクSAMイベントの解析例です:

脅威名 は、このイベントで何が発生したかの基本的な説明を提供します。例:PsExec を使用して実行可能ファイルが横方向に移動されました。
Mitre 攻撃戦術 および Mitre 攻撃サブテクニック フィールドは、リモートサービスを使用した実行と ADMIN$ 共有フォルダーへの SMB 経由での横方向移動を示しています。
ソースと宛先を詳細に示すフィールドは、関与するネットワークホストを特定するのに役立ちます。 この情報を活用して次のことができます:
イベントのソースホストがPsExecを使用するための必要な権限を持っていることを確認する
イベントに関連付けられたエンドユーザーが、検出された行動を行う可能性があることを確認する