XOpsセキュリティプレイブック - アダプティブ脅威防止

Prev Next

このプレイブックでは、ストーリー作業台を使用して、アダプティブ脅威防止に基づくストアを調査する方法を説明します。

概要

本プレイブックは、SOCセンターのエンジニアがアダプティブ脅威防止に関連する潜在的なセキュリティインシデントを調査するための体系的なアプローチを概説します。 これらのインジケーターは、疑われる初期段階の横方向移動やデータエクスフィルトレーションの試行に関連する悪意のある行動をブロックします。 彼らは、コンプロマイズの2番目の段階で攻撃者が通常使用する重大なツールや技術の検出とブロックに重点を置いています。例えば:

  • リモートツール実行(例:PsExec)

  • 不正なダウンロードツール(例:Rclone)

image-20250727-102958.png

脅威に関する情報の収集

ストーリー内の 詳細 ウィジェットを使用して潜在的な脅威に関する基本情報を収集し、さらなる調査が必要かどうかを初期評価します。 調査のこの部分は、ストーリー作成の引き金となった活動の前提条件を理解することに繋がります。 次の主要項目を確認してください:

  • ソースタブ: IP、OS、ホスト名、MACアドレスなどのデバイスレベルのデータ。

  • IOAカタログエントリー: 調査の指針としてIOAのタイトルと説明を利用します。

トリガーされたIPSイベントの解析

この段階では、ストーリーの作成をトリガーした活動、何がブロックされたのか、そしてこのIPS活動が悪意のあるトラフィックをブロックするために必要な前提条件を理解することに焦点を当てます。

  • ターゲットアクションテーブル: 関連するイベントを関連イベントをクリックして見直します。 これらのエントリは、ブロックされたトラフィックの性質に関して、詳細な状況と脅威の参照を提供し、脅威の種類と意図を特定するのに役立ちます。

    image-20250701-124511.png

  • 攻撃分布グラフ:このグラフは検出されたトラフィックの性質を評価するのに役立ち、周期的またはボットのような行動のパターンに従っているか、一時的なイベントであるかを判断します。 これらの種類のストーリーのコンテキストでは、周期的なトラフィックはあまり観察されません。 複数の発生は、その活動が実際の攻撃試行ではなくテストや演習の一部であったことを示唆する可能性があります。 しかし、各ケースは慎重に調査され、悪意のある意図を排除しなければなりません。

    image-20250703-132703.png

  • 関連イベントタイムライン: UEBA IPSベースのストーリーは特定の前提条件が満たされた後にのみトリガーされるため、ブロックに至るまでのイベントの順序を理解することが重要です。

    • 次に、ストーリーの時間枠と関与するユーザークライアントIPに基づいてイベントをフィルタリングすることから始めます。 次に、シグネチャIDを可視列として追加し、IPSと疑わしいアクティビティのイベントタイプ用にフィルターを適用します。 これは、UEBA IPSブロックを引き起こした正確なイベントを特定するのに役立ちます。

    • IOAの説明で概説された主要インジケータが、関連する活動パターンに調査を集中させるのに役立ちます。 一度もその前提条件イベントを確認したら、使用されたテクニックや検出された脅威の性質をよりよく理解するために脅威カタログを参考にしてください。

    image-20250703-125705.png

このステップは、同じデバイスまたはユーザーに紐づく追加の検出を明らかにすることで、疑わしい行動のより広範なパターンを明らかにするという貴重な文脈を提供します。 タイムライン、関連するIP、およびユーザーの識別をクロス参照し、重複するインジケータおよび潜在的に関連ある侵入試行を見つけます。 関連するストーリーの見直しができれば、次のことが手助けとなります:

  • 影響を受けたホスト上で同時期に発生したその他の活動を特定し、別のストーリーをトリガーしている可能性があるのを探します。

  • 組織全体で類似するストーリーを検出し、これが単独の事案か、より大規模で協調的な攻撃試行の一部かを評価します。

  • 複数のエンティティでの反復された技術またはツールの使用を識別し、脅威の範囲と持続性を評価します。

結論

以下は関連する結論の例です:

  • マルウェア

  • エクスプロイト試行

  • 横方向移動

  1. 影響を受けたホスト上で、全面的なAV/EPP/EDRスキャンを実行します。

  2. 特に偵察が広範囲に行われた場合、関連するユーザーアカウントの資格情報をリセットします。

  3. 該当する場合、Catoファイアウォール(LAN、WAN、アウトバウンド、RPF)内の影響を受けたホストについて、検出されたツールやサービスを積極的にブロックします。

  4. ストーリーが偽陽性の場合は、良性/情報提供として分類し、ミュートされたストーリールールにも追加できます。 ストーリーが正当なスキャンまたはペネトレーションテストの結果である場合、特定の期間に対してミュートされたストーリールールに追加することをお勧めします。