Splunkで脅威ハンティング:アクティブなハンターのためのハンズオンチュートリアル

Security Ryan Kovar

Splunkのオフィスに行けば、Splunkソリューションでいかに効果的かつ簡単に脅威を突き止められるかを自慢げに話す社員の声を耳にするかもしれません。

フクロウ
それというのも、「SplunkでXとYを組み合わせてZスコアを計算すれば、ネットワーク内に怪しい奴が見つかりました」で済む話だからです(怪我人も出ません)。

少なくとも10年前、私たちはそれを何とか簡単に説明しようとしました(以下に示したリソースがそれを物語っています)。しかし、脅威ハンティングの「簡単さ」のレベルは、「フクロウを描くのは簡単だよ」と誰かに言うときと同じ程度です(簡単なわけがありません)。そのため、2017年にこのシリーズを書き始めたわけです。

今回は、皆様の脅威ハンティング能力をパワーアップしたいと思います。そこで、このシリーズの記事を1本ずつ見直して、各チュートリアルがさまざまなハンティング活動の最高の教科書になるようにアップデートしていきます。もちろん、どのハンティングでもSplunkを活用します。

脅威ハンティング全般について詳しく知りたい方は、この後のセクションをご覧ください。ハンティングの概要に関するリソースとこのシリーズを支えるSURGeチームについてご紹介します。

脅威ハンティングに関するリソース

改めて申し上げますが、このシリーズのテーマは、Splunkを使った脅威ハンティングです。

以下の人気のリソースと新しいリソースでは、脅威ハンティングの概要を紹介しています。Splunkを使用する場合もあれば、Splunkを使用しない場合もあります。

SURGeチームのご紹介

このシリーズを支えているのが、Splunk独自のセキュリティ調査チーム「SURGe」です。SURGeチームは、最新のサイバーセキュリティインシデントを詳しく分析して適切なセキュリティ対策を提案する専門チームです。その成果はさまざまな形でお客様に届けられます。
SURGe

SURGeが提供するリソースをぜひご覧ください。緊急対応アラートの受信登録もできます。

そしてお待ちかね、ハンティングチュートリアルをご紹介します!

Splunkで脅威ハンティングするためのチュートリアル

このシリーズで、Splunkを使った脅威ハンティングの基礎を固めてください。(Splunk製品をよくご存じでない場合は、SplunkのSIEMソリューション、Splunk Enterprise Securityの情報をご覧ください製品概要 | 製品ツアー)

以下の各記事では、Splunkのサーチコマンドや脅威ハンティングの手法をひとつずつ取り上げ、基本的な情報をかみくだいて紹介しています。最終的には、組織の環境内に潜む脅威をSplunkで追跡するための総合的な知識が身に付くはずです。取り上げるトピックは、仮説生成からIDSまであらゆるものをカバーします。stats、eval、lookupsなどのSplunkコマンドについても説明します。ご質問がございましたら、遠慮なくお問い合わせください!

最新の脅威ハンティング手法については、E-book『PEAK脅威ハンティングフレームワーク』もぜひご覧ください。また、セキュリティ関連のホワイトペーパー、E-book、アナリストレポートなどの資料はこちらからご覧いただけます。

Splunkはセキュリティチームをいつでもサポートします。

このブログはこちらの英語ブログの翻訳、阿部 浩人によるレビューです。

関連記事

アイデンティティ/アクセス管理とは?
セキュリティ
11 分程度

アイデンティティ/アクセス管理とは?

アイデンティティをどのように管理していますか?アクセス管理はどうでしょうか?これらは今日、あらゆる企業や組織にとって関心の高い問題ですが、幸いにも明確な解決策が存在します。
リスク許容度とリスク選好度
セキュリティ
7 分程度

リスク許容度とリスク選好度

リスク許容度とリスク選好度は、今日の企業が定義しておくべき2つの基本的な概念です。このブログ記事では、これらの概念を詳しく解説します。
自動化のさらに先へ - 企業が目指すべき「自律型SOC」とは
セキュリティ
6 分程度

自動化のさらに先へ - 企業が目指すべき「自律型SOC」とは

SOC運用の負担は年々増加し、従来の“自動化”や手作業での対応は限界を迎えつつあります。次のステージとして注目を集めているのが、AIを活用した「自律型SOC」です。本記事では、SOCが抱える課題から、自律型SOCが求められる背景を紐解き、Splunkソリューションと合わせて解説します。