現代のセキュリティ環境では、ユーザー、ホスト、サーバーが時間経過とともにどのように行動し相互作用するかを分析することで、悪意のある活動を特定する。静的な指標や既知のシグネチャに依存するのではなく、この手法は攻撃者の行動パターンと一致する移動、通信、進行のパターンを評価する。
この変化が重要なのは、活動の見方を変えるからだ。チームはアラートを孤立した事象として扱うのではなく、行動がどのように変化するか、どの程度の速さで進行するか、そしてそれが組織にとってどのレベルのリスクを示すかを評価する。
実際には、悪意のある活動は単発の事象ではなくパターンを通じて特定される。個々の行動は単独では無害に見えるかもしれないが、時間をかけて結びつけられると、明確な攻撃の経緯が明らかになる。
このコンテキストにより、チームは通常の活動と、進行中の侵入行為(調査や対応が必要なケース)を区別できます。その判断を行うため、アナリストは多段階攻撃で頻繁に確認される反復的な行動パターンを監視します。具体的には以下の通りです:
脅威は、環境内で行動が時間とともにどのように進展するかに基づいて評価される。個々のアラートに焦点を当てるのではなく、行動がどのように集積し、加速し、攻撃の複数の段階にまたがるかを評価する。
この評価では、緊急性と組織的リスクを決定づける複数の側面を考慮する。これらの側面が相まって、単に何が起きているかだけでなく、それがどれほどの 速さと 広さで展開しているかを説明する:
従来の検知手法は、悪意のある活動が既知の指標として現れるか、通常の動作からの明らかな逸脱として現れると想定している。この想定は、攻撃者が活動を分散させたり、低ボリュームで動作したり、意図的に予想されるトラフィックに溶け込ませたりする場合に破綻する。
行動ベース分析が存在する理由はここにある:エンティティと時間軸を跨いだ活動を相関させるためだ。この相関がなければ、初期段階の侵害は見過ごされ、孤立した異常現象に注意が向けられる可能性がある。一般的な失敗パターンには以下が含まれる:
攻撃者がネットワーク、ID、クラウドを横断して移動する様子を可視化します。攻撃グラフは時間軸とエンティティを横断した行動を相関分析し、アナリストが攻撃の起源を追跡し、影響範囲を把握し、確信を持って迅速に対応できるようにします。
攻撃グラフが攻撃者の行動を単一の調査ビューに統合する仕組みをご覧ください →
行動は、アナリストが観測された活動をタイムライン上に配置できる場合に初めて対応可能なものとなる。これにより、侵入がどのように展開したか、また現在も進行中であるかどうかが明確になる。
SOCチームは通常、攻撃者の進行段階を反映したいくつかの広範な段階にわたる行動を評価します。これらの段階はチェックリストではなく、文脈の中で活動を解釈するための参照モデルです:
振る舞い 、活動が時間軸に沿って展開する様子を示すことで、調査と対応時の不確実性を低減します。長い活動ウィンドウを手作業でつなぎ合わせる代わりに、チームは作業の優先順位をより明確に設定し、より確信を持って行動できます。
実際には、チームはこのコンテキストを活用して、インシデント対応中の重要な意思決定を支援します:
攻撃者の進行状況をより明確に把握できることは、調査やアナリストの判断に取って代わるものではない。振る舞い 最終的な答えとして依存することは、新たな盲点を生み出す可能性がある。
チームは、これらのよくある誤解を積極的に避ける必要があります:
振る舞い における中核的な課題の一つは、単発の事象を評価するだけでなく、脅威が時間とともにどのように進化するかを理解することである。活動が複数のプロトコル、ツール、サービスに分散し、しばしば一見無害な行動に偽装されている場合、緊急性と影響範囲を正確に解釈するには相関分析が不可欠となる。
Vectra 、エンティティ間における攻撃者の相関行動と進行を重視することでこの課題に対処します。焦点は、脅威がどのように進展するか、どのエンティティが関与するか、そして対応決定が正当化される場所を反映した攻撃プロファイルの構築にあります。
このアプローチは、チームが以下の複数の領域で明確性を得るのに役立ちます:
どのチームがより明確に見ることができるか
何が決めやすくなるのか
どのようなリスクが軽減されるのか
偵察から対応までの攻撃の全容を明らかにし、チームが確信と緊急性を持って行動できるようにする。
振る舞い 、シグネチャベースの検知に取って代わるものではありません。シグネチャベースの手法は事前定義された指標を用いて既知の脅威を特定するのに対し、振る舞い 既知のシグネチャと一致しない可能性のある攻撃者の行動パターンを特定することに重点を置きます。これらの手法は異なる検知のギャップに対処し、通常は互換性があるというより補完的な関係にあります。
この手法は、活動が既知の攻撃者の行動パターンや進行段階と一致するかに焦点を当てており、単なるベースラインからの逸脱を検知するだけではない。異常検知は不自然な活動を強調するのに対し、振る舞い 、たとえ統計的には正常に見える行動であっても、その活動が時間経過とともに悪意のある意図を示すかどうかを解釈する。
偵察、指揮統制、横方向移動、情報漏洩を伴う多段階攻撃は、振る舞い によって最も効果的に検知される。こうした攻撃は、従来のアラートを回避する低ボリュームまたは正当に見える活動を多用するが、時間軸やエンティティを跨いで行動を相関分析することで可視化される。
振る舞い 不審なパターンと進行を強調表示しますが、侵害を自動的に確認するものではありません。アナリストは追加のコンテキストと調査を用いて、発見内容の検証、範囲の評価、適切な対応策の決定を依然として行う必要があります。
兆候には、持続的な外部通信、複数の攻撃段階にわたる相関した活動、異常なアウトバウンドデータ移動、および段階間の急速な進行が含まれる。これらの行動のタイミングと組み合わせが、単発の事象と進行中の侵入を区別する。