DUICUO

グローバルなオープンソース脅威情報に無料でアクセスできる9つの情報源

新たなサイバーセキュリティの脅威に効果的に対処するには、専門のセキュリティアナリストが適切なタイミングで十分な脅威インテリジェンス情報を入手する必要があります。インターネット上には、オープンソースインテリジェンス(OSINT)と呼ばれる豊富な情報が存在します。オープンソースとは、購入することなく入手・配布できる公開情報を指し、インテリジェンスとは、知識を獲得・応用する能力を指します。

オープンソースの脅威インテリジェンスは、オープン Web、ディープ Web、ダーク Web から情報を包括的に収集して集約することで、非常に低い予算で、企業のセキュリティ チームとアナリストに次の分野の脅威情報を提供できます。

  • 脅迫要素。
  • 悪意のある脅迫者の動機と能力。
  • 攻撃で使用される戦術、技術、および手順 (TTP)。
  • 対象となる業界またはテクノロジー。
  • 脆弱性とエクスプロイト コード。
  • インセプション インデックス (IoC)。

情報過多の現代において、オープンソースの脅威インテリジェンスは、効果的な情報の入手に大きく依存するセキュリティ対策にとって特に重要です。これらのデータを適切に活用すれば、アナリストは事象の背後にある真実をより正確に理解することができます。組織が必要とするオープンソースの脅威インテリジェンスの種類に関わらず、公開されているリソースは以下の9つの情報源から見つけることができます。

1. CISA公式ウェブサイト

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)のウェブサイトには、サイバーセキュリティに関するニュースと情報を掲載した専用ページがあり、豊富な脅威インテリジェンスを提供しています。米国政府とサイバーセキュリティ情報を共有するための中核プラットフォームとして、CISAウェブサイトの多くのページでは、展開可能な添付ファイルのダウンロードサービスも提供されており、CISAの自動指標共有(AIS)のオープンソース脅威インテリジェンスコンテンツを効果的に補完しています。

CISA Web サイトを参照することで、セキュリティ アナリストは次の種類の脅威インテリジェンス情報を入手できます。

  • 最新の脆弱性アラート。
  • 脅威分析レポート。
  • サイバーセキュリティに関するお知らせ。
  • ICS アナウンス。

リンク: https://www.cisa.gov/news-events/cybersecurity-advisories?page=0

2. レッドカナリア

Red Canaryは、新たに活発なクラスター、マルウェアの亜種、脅威活動に関する記事を提供する、専門的なサイバーセキュリティブログです。このプラットフォームでは、以下のようなサイバーセキュリティ調査レポートを定期的に公開しています。

  • 性的脅威検出に関する年次報告書。
  • 年間のセキュリティトレンド予測と重要なポイントレポート。
  • 月刊性的脅威インテリジェンス洞察記事。
  • さらに、さまざまな脅威 (IoC を含む) の詳細な調査と分析を提供する技術共有記事も提供しています。

リンク: https://redcanary.com/topic/threat-intelligence/.

3. SANSインターネットストームセンター

SANSは、世界的なサイバーセキュリティのトレーニングと研究を行う組織です。同組織のInternet Storm Centerチームは、セキュリティ専門家に最新の脅威インテリジェンスとツールを定期的に提供しています。Internet Storm Centerは業界のボランティアによって運営されており、主に以下のインテリジェンス情報を提供しています。

  • Infocon:悪意のあるアクティビティと潜在的な接続中断を反映する色分けされたトラッカー。
  • ポッドキャスト:さまざまなトピックに関するセキュリティの知識と最新情報、追加リソースへのリンク。
  • 日記:さまざまなセキュリティ アプリケーションの問題と脅威について議論する技術ブログ。
  • データ:毎日報告される脅威の数、ターゲット、ソース、現在のセキュリティ攻撃活動の種類を示すマップ、攻撃の主なソース IP など、検出され記録された脅威活動のリスト。
  • ツール:オープンソースの脅威インテリジェンスの取得を支援する追加のリソースとツールが含まれます。
  • ダッシュボード:現在の主要なセキュリティ脅威アクティビティを表示するビジュアル インターフェイス。

リンク: https://isc.sans.edu/

4. パルスダイブ

Pulsedive は、ユーザーがすでに収集した IP、URL、ドメイン、その他の IoC などの情報を検索、スキャン、精製できる人気の高い無料の脅威インテリジェンス プラットフォームです。

ユーザーは、次のいずれかの組み合わせに基づいて主要な指標を検索できます。

  • 知性の価値。
  • 知能の種類。
  • セキュリティ上のリスク。
  • 最後に見たタイムスタンプ。
  • 情報のソースと起源。
  • 知能の特徴と属性。

ユーザーは、次の組み合わせに基づいて脅威情報を検索することもできます。

  • 脅威の名前。
  • 脅威の別名。
  • 脅威のカテゴリ。
  • 脅威のリスク レベル。
  • 脅威の源と起源。
  • 脅威の特徴。

リンク: https://pulsedive.com/

5. フィッシュタンク

PhishTankは、シスコのTalos脅威インテリジェンスチームによって運営されています。これは、主にフィッシングデータと情報に焦点を当てたオープンな共同研究プロジェクトです。セキュリティアナリストは、このプラットフォーム上で以下の操作を実行できます。

  • 疑わしいフィッシングメールを送信します。
  • 送信されたコンテンツを追跡および監視します。
  • 他のユーザーが送信したコンテンツを確認します。

ユーザーは、標的のブランド名やASNでフィッシングプロファイルを検索し、疑わしいフィッシング攻撃が本物かどうかを判断することができます。さらに、オンライン/オフラインのステータスで結果を絞り込むこともできます。PhishTankはAPIとRSSフィードオプションも提供しているため、関連するインテリジェンスデータを簡単に共有できます。

リンク: https://www.phishtank.com/

6. ウイルストータル

VirusTotalは、新興のマルウェア脅威に特化したシグネチャ分析ツールです。ウイルス対策ツールやオンラインスキャンエンジンからデータを集約し、一般的なウイルス対策ツールでは検出されないマルウェアを迅速に特定できるようにします。VirusTotalはマルウェアシグネチャを頻繁に更新し、より正確なシグネチャ分析データを提供します。

VirusTotalを使用すると、疑わしいソフトウェアのファイル、ドメイン、IPアドレス、URLなどの情報を包括的に分析できます。ウイルス対策分析エンジンが提出されたファイルを悪意のあるファイルと判断すると、VirusTotalは速やかにユーザーに通知し、検出ラベルを表示します。

現在、VirusTotal はセキュリティ アナリストに次の脅威インテリジェンス情報とツールを提供できます。

  • API スクリプトとクライアント ライブラリ。
  • YARAがルールだ。
  • デスクトップ アプリケーション。
  • ブラウザ拡張機能。
  • モバイル アプリケーション。

リンク: https://www.virustotal.com/gui/home/search.

7. トルボット

torBotは、匿名Torネットワーク上の様々なサービスを自動的に捕捉・識別できるツールです。セキュリティ研究者がTorネットワークの複雑性と匿名性に対処する上で、効果的に役立ちます。OWASPによると、torBotの最新バージョンには、以下の情報収集・分析機能が含まれています。

  • オニオンクローラー。
  • ウェブサイトからメールを受け取ります。
  • スクレイピングした情報を JSON ファイルに保存します。
  • カスタム フィールドを取得します。
  • ネットワーク接続が正常かどうかを確認します。
  • 自動インテリジェンス情報アップデーターを内蔵。

リンク: https://link.springer.com/chapter/10.1007/978-981-15-0146-3_19.

8. IntelligenceX Telegram検索エンジン

2018年に設立されたIntelligenceXは、Telegram検索エンジンと情報データベースを独自に開発、運用、保守しています。脅威インテリジェンス検索エンジンであるIntelligenceX Telegram検索エンジンは、メールアドレス、ドメイン、URL、IP、CIDR(Classless Inter-Domain Routing)、BTCアドレス、IPFSハッシュといった特定の検索用語をサポートしています。これにより、IntelligenceXは、ディープウェブやダークウェブからの共有データ、WHOISデータ、漏洩データを包括的にカバーする、幅広いオープンソースの脅威インテリジェンス情報を収集することが可能です。

IntelligenceX Telegram 検索エンジンは、インテリジェント検索モデルを通じて、チャンネル、ユーザー、ユーザー グループ、ボットなどの Telegram からの情報をアナリストに提供します。

リンク: https://intelx.io/tools?tab=telegram.

9. マイクロソフト

マイクロソフトは、高度な脅威インテリジェンスの提供において常にリーダー的存在であり続けています。その理由は、第一に、脅威アクターがマイクロソフトのソフトウェア製品とサービスを頻繁に標的としていること、第二に、マイクロソフトがサイバーセキュリティの脅威研究において深い専門知識とリソースを保有していることです。現在、マイクロソフトの定期的に更新される脅威インテリジェンス コミュニティには、豊富なセキュリティ研究の成果と、マイクロソフトのセキュリティ専門家チームによる最新の脅威活動インテリジェンスが蓄積されています。

Microsoft Intelligence Community がカバーするインテリジェンスのトピックと種類には、主に次のようなものがあります。

  • 主流の脅威グループとその現在の活動に関する詳細な分析。
  • 新しいタイプのフィッシング攻撃の調査とデモンストレーション。
  • さまざまな種類の環境に基づいた脅威特性分析。
  • サイバー攻撃の傾向と洞察をレポートします。

リンク: https://www.microsoft.com/en-us/security/blog/microsoft-security-intelligence/。