このプレイブックは、脆弱性とかつスキャン活動に基づくストーリーを調査するために、ストーリーワークベンチの使用法を説明します。
概要
このプレイブックは、スキャン活動とかつ脆弱性に関連する潜在的なセキュリティインシデントを調査するためのSOCセンターエンジニア向けの体系的アプローチを概観します。 初期情報を収集し、ネットワークトラフィックを分析し、脅威の性質について結論を導き出すためのフレームワークを提供します。
プレイブックは、スキャン活動とかつ脆弱性の悪用に基づく攻撃のさまざまな段階を特定するのに役立ちます。 これらはこれらの攻撃に一般的に関連付けられている戦術の一部です:
偵察
初期アクセス
権限昇格
横方向移動
エクスフィルトレーション
スキャナーと脆弱性ストーリーの特定
XOpsエンジンは、特定の脅威の挙動に一致するIPS署名に基づいて、主にスキャナーとかつ脆弱性のストーリーを特定します。 ストーリーを引き起こした挙動を理解することで、どのように調査するかのヒントを得ることができます。 以下のテーブルは、これらのタイプのストーリーのための異なるIPS署名のフォーマットを示し、署名に一致する潜在的な悪意のある挙動を説明しています。
IPS署名 | 説明 |
|---|---|
cid_cve_* | CVE識別子付きの脆弱性 |
cid_vuln_* | CVE識別子なしの脆弱性 |
cid_scan_* | ネットワークスキャナー用 |
cid_waf_* | ネットワークスキャナーとかつWebサービスに向けられた脆弱性 |
feed_cid_cve_* | 特定の脆弱性関連の脅威インテリジェンスソース用 |
feed_threat_scanner* | 脅威スキャナーとして分類されたIPとかつ関連するインバウンドトラフィック用 |
調査ワークフロー
このセクションは、スキャン活動または脆弱性の悪用試行から発生した攻撃を特定するための調査ワークフローを説明します。
ステップ1 - 脅威に関する初期情報収集
ストーリー内の 詳細 ウィジェットを使用して、潜在的脅威に関する基本情報を収集します。 ストーリーの 説明 をレビューします。 これにより、ストーリーを生成したロジックに基づいて調査の焦点を合わせることができます。 さらに、類似のストーリーセクションには、類似のインジケーターとかつ観察情報を共有する他のストーリーが示されます。

さらなる調査が必要かどうかを決定するために、例として追加データをレビューします:
方向: これは調査プロセスに影響します。詳細については、ステップ3 - 方向に従った調査を実施するを参照してください。
ソース/ターゲット: このタブには、影響を受けたデバイスに関するデータが表示されます。
注: インバウンドストーリーの場合、ターゲットは影響を受けたホストを指し、ソースはCato外部の調査対象オブジェクトを指します。 これらは時々、Catoネットワークの一部として設定されていないデバイスまたはサイト、または設定エラーによって引き起こされることがあります。
インディケーションカタログ: これにより、指標のロジックを理解する手助けになります。
ステップ2 - 脅威の種類の特定
スキャナーストーリーには、署名を基にしたストーリーとかつ署名で示されたアプリケーションでスキャナーのタイプを識別できます。 これは、特定のタイプとしてNessusやQualys、または一般的なサービス/アプリケーションおよびトラフィック量に基づいて関連付けられることがあります。

脆弱性ストーリーでは、イベント中の参照が脆弱性を理解するのに役立ち、関連するIOCに焦点を絞って調査を進める手助けになります。

イベントの脅威参照フィールドには、国家脆弱性データベースで脅威を検索するためのリンクが提供されます。

ステップ3 - 方向に従った調査実施
ストーリーの方向は、調査の次のステップに影響を与えます:
インバウンドスキャン/脆弱性ストーリー
この調査の段階の目的は、外部の敵による情報収集/侵入の試行の可能性について特定して確認することです。
ソーステーブルでは、潜在的な悪意のある意図を確認するために特定されたソースを調査します:
リスク評価のためのテーブルパラメーターの分析: 悪意のあるスコア、人気度、関連カテゴリ、脅威インテリジェンスフィードの数などのパラメーターを評価して、ソースが悪意がある可能性を判断します。
外部検索用のソースリンクを使用する: 信頼できる第三者の検索エンジンとかつセキュリティデータベースを使って外部検索を行います。 過去のコンテキスト、関連付け、またはソースに関連する悪意のある活動の指標を探してください。 収集したデータを関連付けて、ソースとかつ他のエンティティ間の接続を特定し、既知の脅威アクター、キャンペーン、または手法へのリンクがあるかどうかを判断します。
攻撃関連フロー/イベント: 指定されたテーブルを使用して、トリガーされたストーリーに対応する未処理のデータフローサンプルを調査します。 フローからの補足データポイントを分析し、URL、ユーザーエージェント、ファイル名などのパラメーターを以前の調査ステップからの結果と比較し、コミュニケーションソースの最終判定に関して洞察を得ます。
ストーリーの関連イベントに基づいて脅威のタイプを理解した後、関連イベントを深堀してトラフィックに関する追加の洞察を得ることが重要です。 例として:
トラフィックを確認し、署名の参照に基づきイベントで見つかったデータと照合して、真の陽性または真の陰性として分類します。
脅威の範囲の理解:
この通信が新しいのか、これまでに確認されたことがあるのかを理解するために、コミュニケーションソースからの追加トラフィックを確認します。
(アプリケーション、宛先ポート)を含む類似のトラフィック特性を持つ追加のソースを確認します

調査したソースと通信された追加のターゲット/ホストを確認します

異なるイベント、異なるURL、異なる宛先ポート、要求メソッドなどの違いを確認します。

トラフィックがアクションフィールドに基づいてブロックされているかどうかを確認します

結論
スキャナー調査には、既知のスキャナーとかつスキャン方法の複数の分類があります:
Nessus
Nmap
Xmas
Ping Sweep
脆弱性調査には、既知の脆弱性の分類があります:
SQLインジェクション
クロスサイトスクリプティングインジェクション (XSSインジェクション)
ストーリーで見つかった特定の脆弱性が分類リストに存在しない場合は、新しいをクリックして関連フィールドを入力することで、ローカルに追加することができます。
ストーリーが真の陽性でブロックされなかった場合は、調査したソースをRPFポリシーブロックリストに追加することを強くお勧めします。 詳細については、アカウントのためのリモートポートフォワードの設定をご覧ください。
ストーリーが偽陽性の場合、良性/情報提供用途として分類し、それをミュートされたストーリールールに追加することもできます。 (ストーリーが正当なスキャン/ペネトレーションテストから生じた場合、特定の時間範囲にわたってミュートされたストーリールールに追加することが推奨されます。)
アウトバウンドスキャン/脆弱性ストーリー
調査の目的は、エクスフィルトレーション、指令統制トラフィック、ボットネット活動などの可能性のある事例を特定とかつ確認することです。
ターゲットテーブルで、潜在的な悪意のある意図を確認するために特定されたターゲットを調査します:
リスク評価のためのテーブルパラメーターの分析: 悪意のあるスコア、人気度、関連カテゴリ、ターゲットに関連付けられた脅威インテリジェンスフィードの数などのパラメーターを評価して、ターゲットが悪意がある可能性を判断します。
ターゲットリンクを使った外部検索:アウトバウンドスキャン活動の場合、ターゲット調査は、通信されたターゲットの大半が多くのセキュリティエンジンによって認識されていないため、困難です。
しかし、外部ソースを使用して過去のコンテキスト、関連付け、またはターゲットに関連する悪意のある活動の指標を見つけて、可能な限りコンテキストを得ることが推奨されます。 収集したデータを関連付け、ターゲットとかつ他のエンティティ間の接続を特定し、既知の脅威アクター、キャンペーン、または手法へのリンクがあるかどうかを判断します。
攻撃関連フロー/イベント: 指定されたテーブルを使用して、トリガーされたストーリーに対応する未処理のデータフローサンプルを調査します。 フローからの補足データポイントを分析し、宛先ポート、アプリケーション、URL、ユーザーエージェント、宛先国などのパラメーターを前の調査からの結果と比較し、コミュニケーションターゲットの最終判定に関して洞察を得ます。
ストーリーの関連イベントに基づいて脅威のタイプを理解した後、関連イベントを深堀してトラフィックに関する追加の洞察を得ることが重要です。 例として:
トラフィックを確認し、署名の参照に基づきイベントに見つかったデータと整合して、真の陽性または真の陰性として分類します。
脅威の範囲の理解:
この通信が新しいのか、これまでに確認されたことがあるのかを理解するために、コミュニケーションターゲットからの追加トラフィックを確認します。
(アプリケーション、宛先ポート)を含む類似のトラフィック特性を持つ追加のターゲットを確認します

調査したターゲットと通信された追加のターゲット/ホストを確認します
異なるイベント、異なるURL、異なる宛先ポート、要求メソッドなどの違いを確認します。

トラフィックがアクションフィールドに基づいてブロックされているかどうかを確認します
結論
スキャナー調査には、既知のスキャナーとかつスキャン方法の複数の分類があります:
ICMPスキャン
SYNスキャン
SMTPスキャン
脆弱性調査には、既知の脆弱性の分類があります:
SQLインジェクション
クロスサイトスクリプティングインジェクション (XSSインジェクション)
ストーリーで発見された特定の脆弱性が分類リストに存在しない場合は、新規をクリックし、関連フィールドを入力することでローカルに追加することができます。
ストーリーが真の陽性でブロックされていない場合、調査対象をインターネットファイアウォールブロックルールに追加することを強くお勧めします。 さらに、IPS署名が許可リストされている場合には、ファイアウォールルールを使用してブロックするか、既知のターゲットのみを含むようにIPS許可ルールを編集することを推奨します。
ストーリーが偽陽性の場合は、良性/情報提供として分類することができ、ミュートされたストーリールールに追加することも可能です。 ストーリーが合法的なスキャン/侵入テストの結果である場合、特定の時間範囲に対してミュートされたストーリールールに追加することをお勧めします。
WANバウンドスキャン/脆弱性ストーリー
調査の目的は、エクスフィルトレーション、横方向移動、権限昇格などの可能性を特定し、検証することです。
ターゲットテーブルは、すべての通信されたターゲットに対する可視性を提供できます。
トリガーされたストーリーに対応する未処理のデータフローサンプルを検査するためにテーブルを利用します。 フローからの補足データポイント、例えばURL、ユーザーエージェント、ファイル名などを分析し、過去の調査ステップの結果と対比して通信ソースの最終判定についての洞察を得ます。
ストーリーの関連イベントに基づく脅威の種類を理解した後、関連イベントに深く掘り下げてトラフィックに関する追加の洞察を得ることが重要です。 例:
署名の参照とイベントで発見されたデータとの相関に基づいて、トラフィックを検証し、真の陽性または真の陰性として分類します
脅威の範囲を理解する:
通信ソースからの追加のトラフィックを確認し、この通信が新しいものか、以前に見られたものであるかを理解します
同様のトラフィック特性(アプリケーション、宛先ポート)を持つ追加のソースを確認します

調査されたソースから通信された追加のターゲット/ホストを確認します

イベント間の違いを確認します。例えば、異なるURL、異なる宛先ポート、リクエストメソッドなど。

アクションフィールドに基づいてトラフィックがブロックされているかどうかを確認します
スキャナー調査においては、既知のスキャナー/スキャン方法の多重分類があります。例えば:
Nessus
Nmap
Xmas
Ping Sweep
脆弱性調査においては、既知の脆弱性の分類があります。例えば:
SQL注入
クロスサイトスクリプトインジェクション(XSSインジェクション)
ストーリーに対して発見された特定の脆弱性が分類リストに存在しない場合、ローカルで新規をクリックし、関連項目を記入することで追加できます。
ストーリーが真の陽性でブロックされていない場合、調査対象をWANファイアウォールブロックルールに追加することを強くお勧めします。 さらに、IPS署名が許可リストされている場合には、ファイアウォールルールを使用してブロックするか、既知のターゲットのみを含むようにIPS許可ルールを編集することを推奨します。
ストーリーが偽陽性の場合は、良性/情報提供として分類することができ、ミュートされたストーリールールに追加することも可能です。 ストーリーが合法的なスキャンまたは侵入テストの結果である場合、特定の時間範囲に対してミュートされたストーリールールに追加することをお勧めします。