背景・課題
Challengesアラートが出ていないから、安全とは限りません。
EDRやSIEMによる監視は重要ですが、攻撃者は検知ロジックを回避しながら活動しています。
SOCによるアラート対応だけでは把握できない潜在的な脅威を発見するため、能動的な脅威ハンティングが求められています。
① 検知を回避する「静かな攻撃」が増加
攻撃者は正規ツールや既存アカウントを悪用し、不審な挙動を極力目立たせずに活動します。
侵害後も長期間発見されないケースがあり、アラートが発報される頃には被害が拡大していることも少なくありません。
② 新たな攻撃手法は既存ルールでは検知できない
攻撃手法は日々変化しており、新たなマルウェアや難読化されたスクリプト、正規機能を悪用する攻撃はシグネチャや既存ルールに依存した検知をすり抜ける場合があります。
そのため、「既知の脅威を待つ」だけではなく、ログや挙動から異常の兆候を探し出す活動が必要です。
③ アラート対応だけでは潜在リスクを把握できない
SOCによるアラート分析は発生した事象への対応が中心です。
しかし、製品の検知ルールは誤検知抑制のため保守的に設計されており、すべての脅威を検知できるわけではありません。
組織全体のリスクを低減するためには、ログを横断的に分析し、攻撃の痕跡や不審な活動を能動的に探索する仕組みが不可欠です。





