目次
大量の脅威情報から、何を優先すべきか
セキュリティ担当者にとって、大量の脅威情報から「自社が優先して対処すべきもの」を判断することは大きな課題です。
危険なIPアドレスやマルウェアの情報だけでは、自社の業界や地域で実際に活動している脅威かどうかを判断しにくい場合があります。
その結果、アラートの確認に追われたり、どの脆弱性への対策を優先すべきか迷ったりすることがあります。
Lumu Maltiverseの「Lumu Threat Observatory」は、業界や地域に関連する活動中の脅威を可視化し、調査や対策の優先順位を検討するための判断材料を提供します。
業界・地域の脅威を把握するThreat Observatory
Lumu Threat Observatoryは、特定の業界や地域に影響を与えている活動中の脅威を確認できるダッシュボードです。
自社の業界や地域に合わせたリアルタイムの脅威情報を確認できるため、関連性の高い情報に注目して調査を進められます。
- 自社の業界を狙う脅威を把握する
- 事業を展開する地域に関連する脅威を確認する
- 監視や調査、脆弱性対応の優先順位を検討する
実際の通信データで脅威情報を裏付け
脅威を示す指標が、Lumuのネットワークで観測される実際の通信にも現れている場合、その情報は通信データによって裏付けられ、優先的に扱われます。
危険性の情報に実際の観測結果を組み合わせることで、活動が確認されている脅威に注目して調査を進められます。
Live Radarで攻撃者や悪用されている脆弱性を確認
Live Radarでは、自社と同じ業界や地域の組織を狙う脅威を確認できます。
- 攻撃者:同じ業界や地域の組織を標的としている攻撃者
- マルウェア:攻撃に使われているマルウェアの種類・系統
- 脆弱性(CVE):攻撃に悪用されている脆弱性の識別情報
これらの情報は、重点的に監視する対象や、優先して適用するパッチを検討する際に役立ちます。
脅威フィードと検知ルールを対策に活用
Threat Observatoryは、脅威情報の確認から、既存のセキュリティ対策への活用までを支援します。
- カスタム脅威フィード:活動中の脅威を対象を絞ったリストにまとめ、Lumuを通じてファイアウォール、ログ分析製品(SIEM)、端末の検知・対応製品(EDR)へ展開できます。
- YARA・Sigmaルール:日々更新される検知ルールを提供し、特定のマルウェアの検知や、セキュリティ監視の仕組みへの脅威情報の組み込みに活用できます。
自社に関連する脅威情報を検知・対策の仕組みに取り込むことで、調査で得た情報を日々の運用につなげられます。
まとめ・お問い合わせ
Lumu MaltiverseのThreat Observatoryは、業界・地域に関連する脅威を把握し、対応の優先順位を検討するための機能です。
- 業界・地域に合わせた活動中の脅威を確認
- 実際の通信データで裏付けられた脅威指標を優先
- Live Radarで攻撃者・マルウェア・悪用されている脆弱性を把握
- 脅威フィードとYARA・Sigmaルールを検知・対策に活用
「脅威情報が多すぎる」「対策の優先順位を決めにくい」「収集した情報を検知に活用したい」といった課題を持つセキュリティチームに役立ちます。
今後も、セキュリティと実務運用の両面から役立つ情報を発信してまいります。
ぜひブックマークのうえ、最新記事をお見逃しなく!