脅威の検出と対応のためのSplunkセキュリティコンテンツ:6月のまとめ
Security Splunk Threat Research TeamSplunk Threat Research Teamは6月に、Enterprise Security Content Update (ESCU) Appから2件の新しいセキュリティコンテンツ(v5.7.0およびv5.8.0)をリリースしました。ESCU Appのアップデートプロセスを実行すると、これらのリリースにより、Splunk Enterprise Securityで 16の新しい分析機能と3つの新しい分析ストーリー を利用できるようになります。
主なハイライトは次のとおりです。
- リモート雇用詐欺の検出:リモート雇用詐欺では、攻撃者が求職者または雇用主を装います。目的は、システムへの無許可のアクセスや雇用を不正に獲得することです。多くの場合、従業員の本当の身元や居住地を偽るために、偽造されたり盗まれたりした身分証明書が使用されます。Splunkは、雇用詐欺のデジタルフットプリントを容易に検出できる数多くの分析機能をリリースしました。これらは、ネットワークの不審な挙動(VPNの使用、異常に大きな遅延など)や標準外の音声/映像デバイスの存在を解析することによって検出を行うものです。
- MITRE ATT&CK Detection Coverage Overviewの提供を開始しました。これはMITRE ATT&CKのすべてのTactics (戦術)の検出範囲をリアルタイムで可視化する機能で、特定のTactics(戦術)に対応した具体的な検知を特定するのに利用できます。
- Inno Setupの悪用:Inno Setupは、Windows環境へのソフトウェアのインストールに広く利用されている正規のパッケージングツールです。Inno Setupが攻撃者に悪用される事例はますます増加しており、一見無害なソフトウェアインストーラーに、マルウェアのペイロードがひそかに埋め込まれているのです。こうしたペイロードの多くは暗号化または難読化されていることが多く、スクリプティングやプロセスインジェクションなどさまざまな手法で実行されます。Splunkは、マルウェアがInno Setupを悪用して実行権限や永続性を獲得しようとする際に見られるさまざまな手口を取り上げた分析ストーリーをリリースしました。
- Webブラウザの悪用:ローカルにインストールされたマルウェアが、Webブラウザを利用して悪意のあるコードの実行を助け、C2 (コマンド&コントロール)を実行したり、ファイルを転送したりすることがあります。このマルウェアは、このような攻撃の痕跡を減らしたり、攻撃を自由に行いやすくするなどの目的で、ブラウザの起動時に複数の標準外のコマンドラインフラグを指定すると考えられます。Splunkは、こうした疑わしいフラグを見分ける数多くの分析をリリースしています。
- Cisco Secure Firewall Threat Defenseとの統合:多くのESCU検出が改善され、Cisco Secure Firewall Threat Defense (FTD)プラットフォームで収集されたEvent Streamer (eStreamer)データで機能することが確認されました。Cisco Secure Firewallについて、詳しくはこちらをご覧ください。Cisco Secure Firewall Threat Defense分析の分析ストーリーもご参照いただけます。
- コミュニティフィードバックに基づくバグ修正:コミュニティのメンバーやユーザーからのフィードバックは、ESCUコンテンツの品質とパフォーマンスを向上させるための効果的な手段の1つであり続けています。Splunkは、誤検知を減らし、リスクオブジェクトおよびフィールドの検索結果を改善するために、多くのバグ修正をリリースしました。
Splunkのすべてのツールとセキュリティコンテンツは、research.splunk.comでご確認いただけます。
このブログはこちらの英語ブログの翻訳、所谷 康平によるレビューです。
Title
関連記事
Filter
Category
Blog Limit
3
Category
Security
Sort Category Shuffle Order
true
関連記事

初開催! 2024/12/11 Boss of the SoC @大阪 秋の陣レポート
ご好評をいただいておりますSplunkのBoss Of The SOCですが、ついに東京を飛び出して大阪にて2024年12月に実施いたしました。開催の報告と、競技の傾向から今後のBOTSでの戦略のヒントを考えてみます。

クラウドを基盤とする世界初の最新SecOpsプラットフォーム「Splunk Security Cloud」が登場
Splunkは、データ中心のアプローチによる唯一の最新セキュリティ運用プラットフォーム「Splunk Security Cloud」のリリースを発表しました。オープンで圧倒的な規模のエコシステムに支えられたこのプラットフォームは、エンタープライズグレードの高度なセキュリティ分析、セキュリティ運用の自動化、脅威インテリジェンス機能を提供します。

ブルートフォース攻撃:技法、種類、対策
ブルートフォース攻撃とは、攻撃者がパスワード、暗号鍵、その他の認証情報を推測するために、考えられるすべての組み合わせを体系的に試して試行錯誤を繰り返す手法であり、脅威が長期間続きます。ブルートフォース攻撃の種類、傾向、ビジネスへの影響、防止対策など、最新情報をご紹介します。