脅威インテリジェンス(TI、サイバー脅威インテリジェンスとも呼ばれる)とは、セキュリティ組織が迫り来る脅威やリスクに関して収集する情報を指します。こうした脅威に関する情報を自動で優先順位付けし、その後の復旧作業に必要なデータを提供できる脅威インテリジェンスを利用することが理想的です。
TIの実務担当者は、セキュリティ組織のあらゆる部署が、検知、対応、全体的なリスク管理という日常業務の一環として、脅威データを効果的に活用するために取り組むという任務を負っています。TIに関連し、Forresterは最近、複雑化が進む脅威の状況に際し、セキュリティチームが脅威インテリジェンスを管理し、ビジネスを保護するために内部プロセスを採用する必要があることを指摘しました。
業界や地域にかかわらず、世界中で脅威の被害が増加して身近に迫る中、脅威インテリジェンスプラットフォームは脅威を未然に防ぐ強力なツールとして活躍します。防御は確かに重要ですが、脅威インテリジェンスでは、セキュリティオペレーションセンター(SOC)から見えにくく、対応しにくい傾向も把握することが出来ます。こうした情報があれば、SOCは脅威の動向に合わせてリスクを把握し、セキュリティ対策を強化できます。
脅威インテリジェンスプラットフォームは、潜在的な脅威について事前に把握し、脅威アクターが悪用する可能性のある脆弱性を防御するためにも重要です。脅威インテリジェンスはまた、重要な収益を守るためにも役立ちます。阻止する脅威が多ければ多いほど、ビジネスに代わってより多くのお金を節約できます。堅実な脅威インテリジェンスプログラムの重要性を示すいくつかのメリットを見てみましょう。
実用的な脅威インテリジェンスの登場で、多くのプロセスが自動化され、セキュリティ組織が大量の未分析のデータを抱えてただ攻撃を待つのではなく、実際にそれらのデータを活用できるようにするという点で、近年は飛躍的な進歩が見られました。
言ってしまえば、誰もが脅威インテリジェンスの恩恵を受けていると言えます。 今日インテリジェンスを活用することで、SOC担当者の負担を減らし、ビジネス全体のコストを節約し、企業やその商品に対する顧客の信頼を高めることができます。 、TIこのページはセキュリティ担当者をターゲットとしているため、 脅威の検出と対応を容易にするという脅威インテリジェンスのメリットを直接的に受けるのは、セキュリティ組織内のアナリストと担当者です。 脅威インテリジェンスの利点とは
TIを実用的な情報に変えるのは簡単なことではありません。生データを取得し、それを真のインテリジェンスへ変換するには、フレームワークが必要です。ただ、進化する脅威の状況に対応するにはどんなフレームワークが必要となるのでしょうか。まずは、現在と将来に適応可能なTIのライフサイクルを定義しましょう。
方向設定へのアプローチを決める上ではPIRが役立ちます。このプロセスでは通常、具体的なPIRの概要を説明し、次に望ましい結果を定義することから始めます。
どのインテリジェンスが、あなたのチームが定義する方向性に最も役立つでしょう? インテリジェンスは、エンドポイント、サードパーティベンダー、 ダークウェブ、アプリケーションセキュリティプロセスとプラットフォームなど、ユースケースに応じて、ネットワーク上やネットワーク以外の様々なソースから得られます。 関連するすべてのソースからデータを収集して、最も適切な洞察を得ます。
このレベルでセキュリティを高速化するには、可能な限り多くの自動分析を活用することが大切です。もちろん、SOCでは手動の分析を行うこともでき、人間によるレビューから多彩な洞察が生まれる可能性があることも事実ですが、時間がかかるというデメリットがあります。脅威を自動で分類できれば、自動で修復できる可能性が高くなります。
このライフサイクルでの最終的な目標は、フレームワークに従って徹底的に分析を行った後に、差し迫った攻撃や脅威を自動的に防止するためにセキュリティデバイスに配布できる役立つインテリジェンスを提供することとなります。
したがって、適切なソースからインテリジェンスを引き出し、コンテキスト情報を含むアラートを自動的に生成し、 脅威を自動的に修復してプロセスを終了するソリューションを構築することが重要です。
サイバーセキュリティの脅威インテリジェンスは、ビジネスに直接的な影響を及ぼします。脅威のリスクを迅速に解消できるか、ライフサイクルが適切に定義されていないためにインテリジェンスが無駄になるかが成否の分かれ目となります。
Forresterは、ビジネスインテリジェンスを「生データを意味のある有用な情報に変換するものであり、企業全体のパフォーマンスの向上に貢献する、より効果的な 戦略的、 戦術的、 運用 上の洞察と意思決定を可能にするもと定義しています。 これら3つは脅威インテリジェンスでも同じです。それぞれについて詳しく見ていきましょう。
戦略的なインテリジェンスは、長期的な脅威とその影響に焦点を当てており、地理的な場所ではなく戦術と動機に注目して攻撃者を評価し、それらの脅威が組織へ与える影響を判断することにも役立ちます。通常、上位の意思決定者にはこの種のインテリジェンスが報告されるため、レポート内容をできるだけ分かりやすくすることが重要です。
運用上のインテリジェンスでは、すぐに緩和することが求められる場合の短期的な脅威に焦点を当てており、他の取り組みの優先順位が迅速に変更されます。また、実際に誰がどのように標的にされているかを評価するのにも役立ち、ステークホルダーが即時に取るべき脅威対応措置を決定することに役立ちます。
戦術的インテリジェンスでは、主に攻撃者が取る行動に焦点を当て、アクセスの取得や侵入拡大に特定の方法やツールを使用しているかどうかなどを分析します。積極的に稼働状況を監視し、レポートに携わる担当者が戦術的脅威インテリジェンスツールを使用しますが、些細な危険信号を見つける能力が必要となります。
セキュリティに最適なものはビジネスにも最適であることを覚えておくとよいでしょう。
ユースケースはさまざまです。 セキュリティインテリジェンスツールは 、ビジネスの運用とサイバー強度のセキュリティと整合性に対するあらゆる種類の脅威に積極的に対処するのに役立ちます。
効果的な脅威インテリジェンスプログラムのための4つの簡単なステップ
脅威インテリジェンスに関するニュース: 最新のRapid7ブログ記事