インシデントレスポンス・脅威ハンティング
- Home
- 実績
プロジェクト概要
ある組織(機密)より、侵害の疑いの兆候を受けてご連絡をいただき、攻撃者が内部に侵入しているのか、どこまで到達しているのか、そしてどのように排除すべきかを速やかに把握する必要がありました。私は対応をエンドツーエンドで主導しました。すなわち、範囲を確定するための迅速なトリアージ、MITRE ATT&CKに導かれたSOC/SIEM主導の脅威ハンティング、そして活動範囲を把握したうえでの封じ込めと根絶です。攻撃者がまだ活動している可能性があったため、あらゆる判断において、迅速さと、フォレンジック証拠を保全し事業を継続させる必要性とのバランスを取りました。何がいつ起きたのかを正確に示すフォレンジックの時系列(タイムライン)を再構築し、同じ侵入経路が再び気づかれずに使われることのないよう検知を強化しました。
課題
- 初期の状況が不確かな中で、侵害の本当の範囲を確定すること。
- まだ活動している可能性のある攻撃者に対し、早まって気づかれることなく対処すること。
- 対応・封じ込め・根絶を進めながら、事業を継続させ続けること。
- その後の分析や、起こり得る法的対応に備えて、フォレンジック証拠を無傷のまま保全すること。
- 活動を見過ごさせていた、既存の検知のギャップを克服すること。
アプローチ
- 迅速なトリアージとスコープ策定を行い、インシデントの規模を見極めて即時対応の優先順位を付けました。
- SIEMとエンドポイントのテレメトリ全体にわたりMITRE ATT&CKに導かれた脅威ハンティングを実施し、攻撃者の所在を特定しました。
- 連携した封じ込めと根絶を実行し、攻撃者の足がかりを安全に排除しました。
- フォレンジックの時系列を再構築し、何が、いつ、どのように起きたのかを明らかにしました。
- 新たな検知とアラートを設計し、同じ侵入が再発するのを防ぎました。