午前I問題
仮説に基づいて能動的に行う調査活動の進め方に関する記述として、最も適切なものはどれか。
ア)仮説駆動型の調査では、まず結論を決めてから、その結論に合致するデータのみを収集して裏付けるべきである。
イ)仮説駆動型の調査では、検証可能な仮説を立て、データによって仮説を支持または棄却しながら反復的に調査範囲を絞り込む。
ウ)仮説は一度設定したら調査の途中で変更してはならず、当初の仮説に固執して調査を完遂すべきである。
エ)仮説駆動型の調査は、既知の異常が検知された場合にのみ着手すべきものであり、平常時には実施する意味がない。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。都合の良いデータのみを集める姿勢は確証バイアスであり、客観的な調査を歪める。
- イ)正解。仮説駆動型調査(hypothesis-driven investigation)は、検証可能な仮説を立て、収集したデータで仮説を支持・棄却しながら段階的に調査範囲を絞り込む科学的アプローチである。
- ウ)不正解。調査の過程で新たな証拠が得られれば仮説を修正・再設定するのが適切であり、当初の仮説への固執は誤った結論を招く。
- エ)不正解。仮説駆動型調査(脅威ハンティング等)は、既知の異常が「ない」平常時にこそ、アラートで検知されていない潜在的脅威を能動的に発見するために実施する意義が大きい。
午前II問題
脅威ハンティング(Threat Hunting)に関する記述として、適切なものはどれか。
ア)脅威ハンティングは、SIEMやEDRが自動生成したアラートに対応する受動的な活動であり、アラートが存在しない状況では実施できない。
イ)脅威ハンティングでは、MITRE ATT&CKのようなフレームワークを参照し、「特定の攻撃者集団はこの手法(TTP)を用いる可能性がある」という仮説を立てて能動的に痕跡を探索する。
ウ)脅威ハンティングの成果は、必ず実際のインシデントを発見できることが期待され、何も発見できなかった場合はハンティング活動自体が無意味であったと評価される。
エ)脅威ハンティングは自動化ツールによる検知(アラート駆動型)と完全に代替可能であり、人間のアナリストによる仮説立案は不要である。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。脅威ハンティングは「アラートが上がっていない」状態でも能動的(プロアクティブ)に潜在的脅威を探索する活動であり、受動的なアラート対応(トリアージ)とは区別される。
- イ)正解。MITRE ATT&CKのTTP(Tactics, Techniques, Procedures)を参照し、「この業種を狙う攻撃者集団はこの手法を使う」といった仮説(ハンティングハイポセシス)を立ててログやエンドポイントを探索するのが典型的な進め方である。
- ウ)不正解。何も発見できなかった(Negative Result)ハンティングも、検知ルールのカバレッジ確認・可視性のギャップの発見という点で価値があり、無意味とはいえない。
- エ)不正解。脅威ハンティングはアナリストの仮説立案・専門知識が中核であり、自動検知(アラート駆動型)を補完する人間主導の活動である。両者は代替関係ではなく補完関係にある。
午後問題
J社のセキュリティアナリストK氏は、四半期ごとの脅威ハンティング活動の一環として、脅威インテリジェンス(CTI)で報告された「特定の攻撃者集団Xは、正規のリモート管理ツール(RMMツール)を悪用してC2通信を隠蔽する」という手法(Living off the Land:環境寄生型攻撃)に着目し、仮説を立てて社内環境を調査することにした。
K氏はEDRのテレメトリデータから、以下の情報を抽出した。
[端末: PC-0231]
15:02 正規のRMMツール「RemoteAdminTool.exe」のプロセス起動(署名検証: 有効)
15:03 RemoteAdminTool.exe から未知の外部ドメイン update-cdn-service[.]net への通信
15:05 同プロセスから複数の内部サーバへのポートスキャン挙動を検知
社内のIT資産管理台帳を確認したところ、PC-0231の利用者部門ではRMMツールの導入・利用は許可されておらず、正規の運用実績もなかった。
設問1
K氏が用いた調査アプローチを踏まえ、この事象が「環境寄生型攻撃(Living off the Land)」の疑いがあると判断できる根拠を2つ、ログと資産管理台帳の情報を踏まえて具体的に述べよ。
設問1の解答・解説を見る
正解例:
- RemoteAdminTool.exeは正規の署名を持つ合法ツールであり、単純なマルウェアシグネチャ検知では検出されないが、IT資産管理台帳上は当該部門で導入・利用が許可されていないツールであり、正規利用の実態がないため不正利用が疑われる。
- 正規ツールのプロセスから、未知の外部ドメインへの通信および内部サーバへのポートスキャン(横展開の準備行動)という、通常のRMMツールの正規利用では想定されない挙動が発生している。
解説: 環境寄生型攻撃(LOTL:Living off the Land)は、正規のツール・バイナリ(RMMツール、PowerShell、WMI等)を悪用することで、シグネチャベースの検知を回避する手法である。脅威ハンティングでは「ツールの正当性」だけでなく「利用文脈(コンテキスト)の妥当性」を資産管理情報等と突き合わせて評価することが重要となる。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 「正規ツールだが利用実態・許可がない」という文脈的異常への言及 | 資産管理台帳、未許可、文脈的異常 | 7点 |
| 「外部通信・ポートスキャンという異常挙動」への言及 | 未知ドメイン通信、ポートスキャン、横展開兆候 | 6点 |
| LOTL(環境寄生型攻撃)という概念の理解を示す記述 | LOTL、正規ツール悪用、シグネチャ回避 | 2点 |
設問2
今回の調査結果を踏まえ、K氏が今後の脅威ハンティング活動を継続的に有効化するために組織として実施すべき施策を2つ述べよ。
設問2の解答・解説を見る
正解例:
- 発見した検知パターン(正規RMMツールが未許可端末で外部通信・スキャン挙動を示す)をSIEM/EDRの相関ルールとして恒久的な検知ロジックに反映し、次回以降は自動アラートとして検知できるようにする(ハンティング成果の検知ルール化)。
- IT資産管理台帳とEDR/SIEMのデータを定期的に突き合わせ、「許可されたツールと部署の対応関係」を最新化・自動照合できる仕組みを整備し、脅威ハンティングの効率と精度を高める。
解説: 脅威ハンティングの成果は一過性の調査で終わらせず、得られた知見を検知ルールとして自動化・恒久化する「ハンティングの成熟度向上サイクル」に組み込むことが重要である。また今回のように資産管理情報が判断の決め手となった事例では、データソースの整備・連携も有効な再発防止策となる。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| ハンティング成果の検知ルール化・自動化への言及 | 相関ルール化、自動検知への反映 | 8点 |
| 資産管理情報との連携・整備への言及 | 資産管理台帳との突合、データ整備 | 5点 |
| 継続的な改善サイクルという視点 | 成熟度向上、継続的実施 | 2点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| 脅威ハンティング(Threat Hunting) | アラートを待たず、仮説に基づいて能動的に潜在的脅威を探索する活動 |
| 仮説駆動型調査 | 検証可能な仮説を立て、データで支持・棄却しながら調査範囲を絞り込むアプローチ |
| MITRE ATT&CK | 攻撃者の戦術・技術・手順(TTP)を体系化したフレームワーク。ハンティング仮説の立案に活用される |
| 環境寄生型攻撃(Living off the Land) | 正規のツール・バイナリを悪用し、シグネチャベースの検知を回避する攻撃手法 |
| ハンティングハイポセシス | 「攻撃者はこの手法を用いる可能性がある」という検証対象となる具体的な仮説 |
| EDRテレメトリ | エンドポイントのプロセス起動・通信・ファイル操作等を記録した詳細な挙動データ |
まとめ
- 午前I視点: 仮説駆動型調査の基本原則(検証可能な仮説・反復的絞り込み・確証バイアスの回避)を理解する
- 午前II視点: 脅威ハンティングは能動的活動でありアラート駆動型とは異なる点、MITRE ATT&CKのTTPを用いた仮説立案の考え方を押さえる
- 午後視点: 正規ツールの悪用(LOTL)を「利用文脈の異常性」から見抜く分析力、ハンティング成果を恒久的な検知ルールへ昇華させる運用視点が問われる