今月のSplunk SOARプレイブック:プレイブックを使って脅威ハンティング

Security Coty Sugg

SOCの規模が拡大し、成熟度が高まると、プロアクティブな防御のために効果的で反復可能なプロセスを確立することが不可欠になります。これは、脅威ハンティングを必須のステップとして組み込む必要があるということでもあります。脅威の高度化、巧妙化が進み、その多くが従来のサイバーセキュリティ防御をすり抜けるようになる中で、SOCは、重大な問題に発展する前に脅威を発見し、ログに記録、監視、修復する高いスキルを持った脅威ハンターを必要としています。

その脅威ハンターをサポートするのがSplunk SOARです。Splunk SOARでは、Huntingプレイブックによる自動化を通じて、環境内の潜在的な脅威を簡単に検出できます。今月のプレイブック紹介では、Splunk SOARのHuntingプレイブックを使って脅威ハンティングをすばやく実行する方法について説明します。

脅威ハンティングとは

脅威ハンターの仕事は、未知の脅威を発見することです。脅威ハンターは、大量のセキュリティデータを分析し、ツールでは見落とされることのある不審なアクティビティパターンを探して、ネットワーク内に潜伏しているマルウェアや攻撃の兆候を見つけ出します。また、攻撃者が使用する戦術や技法に関する知識を深め、サイバー攻撃を防ぐための綿密な防御策を立てます。その際は、MITRE ATT&CKなど、広く普及しているフレームワークに沿って、組織の環境に合わせた具体策を検討します。

プレイブック

Huntingプレイブックでは、組織内のさまざまなセキュリティテクノロジーを使って、環境内のデータソースでアーティファクトが検出されます。このプレイブックの使い方は以下のとおりです。

初期設定

  1. [Add events]ボタンをクリックして、脅威フィードからSplunk SOARにCSVを読み込みます。
  2. 新しく作成されたイベントを選択します。[Files]タブで、[Browse Files]ボタンをクリックしてCSVを選択するか、[Drop Files to Upload]フィールドにファイルをドラッグします。
  3. 表示されたファイルのVault IDを選択して、[Run Action]タブを選択します。[Generic] > [extract ioc]の順に選択して、ファイルから必要なデータを取り込みます。[Run Action]ウィンドウが表示されるので、[file type]フィールドでCSVを選択し、コンテナIDを入力して、右下隅の[Launch]ボタンをクリックします。
  4. [Artifacts]タブで、右上隅にある3つの点のボタンを選択してドロップダウンメニューを開き、[Data Fields]セクションで[fileHash]オプションを選択してチェックを付けます。これにより、検出された各アーティファクトのファイルハッシュがハイパーリンクで表示されます。

プレイブックのカスタマイズ

  1. [Playbook]画面で、事前構築済みの[Hunting]プレイブックを探して開きます。
  2. [Hunt File]アクションブロックを選択し、[Inputs]の[hash*]フィールドで[fileHash]を選択します。
  3. フィルターブロックを追加し、パラメーターの設定で[hunt_file_1] > [device_count]の順に選択します。条件として[Greater than]を選択し、値として「0」を入力します。
  4. このフィルターの次にアクションブロックを追加して[list processes]に設定し、入力の[ioc*]で[filter_1] > [hash]の順に選択してから、[id*]で[filter_1] > [device_id]の順に選択します。
  5. このアクションブロックの次にもう1つフィルターを追加して、パラメーターの設定で[list processes_1] > [process_count]の順に選択します。条件として[Greater than]を選択し、値として「0」を入力します。
  6. このフィルターの次にアクションブロックを追加して[get process detail]に設定し、[process_id*]の値の設定で[filter_2] > [process_id]と選択します。
  7. このカスタムプレイブックを保存します。

プレイブックの実行

  1. [Artifacts]タブで[select all]チェックボックスをクリックします。
  2. 右上隅にある[More]ボタンをクリックし、ドロップダウンメニューから[Run Playbook]オプションを選択します。
  3. 保存したカスタムプレイブックを探して選択し、[Run Playbook]ボタンをクリックします。

このプレイブックの具体的な内容と設定手順については、次のビデオを参照してください。

これで、プレイブックを使って環境内で自動的にIoC (侵害の兆候)を探し、脅威を検出して、影響を受けたシステムの詳細と、影響を受けたファイルシステムの効果的な調べ方を確認できます。

research.splunk.com/playbooksでは、ほかにも多くの便利なプレイブックを紹介しています。ぜひチェックしてください。

また、最新の脅威ハンティング手法については、E-book『PEAK脅威ハンティングフレームワーク』もぜひご覧ください。

このブログはこちらの英語ブログの翻訳、横田 聡によるレビューです。

関連記事

リスク許容度とリスク選好度
セキュリティ
7 分程度

リスク許容度とリスク選好度

リスク許容度とリスク選好度は、今日の企業が定義しておくべき2つの基本的な概念です。このブログ記事では、これらの概念を詳しく解説します。
MITRE ATT&CK (マイターアタック):完全ガイド
セキュリティ
8 分程度

MITRE ATT&CK (マイターアタック):完全ガイド

脅威は常に防御の一歩先を行っています。すべてのセキュリティチームの味方であるMITRE ATT&CKの優れた情報を活用して脅威に先手を打ちましょう。詳細についてはこちらをご覧ください。
SplunkがICT-ISAC 若手活躍SiG向けにWorkshopを実施 〜Splunkの「次世代のサイバーセキュリティ人材の育成」への思い〜
セキュリティ
5 分程度

SplunkがICT-ISAC 若手活躍SiG向けにWorkshopを実施 〜Splunkの「次世代のサイバーセキュリティ人材の育成」への思い〜

7月18日に大手町オフィスにてSplunkも2024年4月から新たに参加しているセキュリティ課題に対して連携・協調する組織のICT-ISAC、その中の若手活躍SiGに対して、SplunkのSecurity Workshopを開催いたしました。