Attack Surface Intelligence エージェントシグネチャ作成
新しい脆弱性向け
概要
Recorded Future の Agentic Processing パイプラインは、受信した脅威シグナルを手動のアナリスト介入なしで、すぐに運用可能な検知シグネチャおよび強化された脆弱性インテリジェンスに自動変換します。本記事では、シグネチャがどのようにトリガーされ、どのように作成され、出力がどのように追跡されて配信されるかについて説明します。
| ℹ | このプロセスは、自動化されたエージェントワークフローを通じて生成される脆弱性ベースの検知シグネチャに適用されます。非脆弱性ユースケース(例:脅威アクターのTTP、マルウェアキャンペーン)のシグネチャは別のワークフローに従います。 |
入力ストリーム
エージェントシグネチャパイプラインは3つのソースから入力を受け付けます。これらのストリームからの任意の適格なシグナルが自動作成プロセスを開始できます。
| 入力ストリーム | 説明 | トリガー方法 |
|---|---|---|
| Recorded Future Threat Map | インテリジェンスグラフの継続的な監視により、新たに公開された、または積極的に悪用されている脆弱性が浮上します。脅威の状況変化が検出されると、シグナルはリアルタイムで取り込まれます。 | 自動 |
| Recorded Future リスクリスト | 脆弱性リスクリストは継続的に評価されます。リスト上のCVEが自動作成の閾値を超えると、自動的にエージェントパイプラインに入ります。 | 自動 |
| 手動リクエスト | 内部チーム(Detection Engineering、Insikt Group)や現場対応チームは、特定のCVEまたは露出指標について手動でリクエストを提出できます。手動リクエストは閾値要件をバイパスします。 | 手動 |
自動作成の閾値
エンジニアリングリソースが最もリスクの高い露出に集中できるよう、エージェントパイプラインは、アクティブな脅威インテリジェンスで裏付けられ、かつRecorded Futureのリスクスコアが設定された閾値(以下に記述)を超える脆弱性に対して自動的にシグネチャ作成を処理します。脆弱性が自動的にパイプラインに入るには、以下すべての条件を満たす必要があります。
| 条件 | 基準 | 追加詳細 |
|---|---|---|
| 脅威インテリジェンスシグナル | Recorded Future のインテリジェンスグラフが脆弱性を追跡中の脅威アクターに関連付けるか、実際の脅威活動を示す1つ以上のリスクルールの下でフラグを立てている(野外での悪用、マルウェアやランサムウェアとの関連、最近または過去のサイバー攻撃活動へのリンク、活発な悪用開発、または公開の概念実証)—そのルールのRecorded Futureリスクスコア閾値以上であること。 |
取り込まれたリスクルール
|
| カバレッジギャップ | 既存のシグネチャがすでにカバレッジを提供していないこと | |
| リモート検出可能 | 脆弱性は、認証なしでネットワーク到達可能なサービス(例:公開されたHTTP/Sやその他のネットワーク向けサービス)をスキャンすることで観察可能でなければならない。 | |
| 安全に検証可能 | 対象システムを妨害または劣化させないシグネチャで確認可能であること。 |
| ⚠ | すべての条件を満たさない脆弱性やリモートスキャンで検証できない脆弱性は自動パイプラインに入らず、手動リクエストプロセスを通じて提出可能です。 |
脆弱性が安全かつ明確に直接確認できない場合、パイプラインは代わりに潜在的に影響を受けるシステムを浮上させる手段を提供しようとします。たとえば、公開された管理パネルの特定や技術検出の提供などです。これらはExplorerに表示され、決定的な確認が不可能な場合でもチームが候補システムを調査し優先順位を付けられます。
閾値は、自動シグネチャ作成を高い重大度、確認された脅威活動、およびリモート検出可能性を組み合わせた脆弱性に集中させるために意図的に設定されています。これらの露出は顧客にとって最も大きく、かつ即時のリスクをもたらします。これにより、エージェントパイプラインを通じて提供されるシグネチャは、リスクの重大度の増加を伴わない大量の検出によるアラート負荷の増加ではなく、真に優先度の高い露出を表します。顧客が自動配信の速度とリズムに慣れるにつれて、Recorded Futureは自動閾値を段階的に拡大し、より広範な脆弱性をカバーする計画です。
シグネチャ作成の速度
シグナルが閾値を満たすか、手動で提出されると、多段階のエージェントワークフローを経て処理されます。シグナル検出から完全で検証済みの運用可能なシグネチャまで、エージェントパイプラインは以下の平均時間内で動作します:
|
<31 分 |
エンドツーエンドのシグネチャ作成時間 関連付け、検証、構造化された出力を含む完全に強化された検知シグネチャが、適格なシグナル受信から31分未満で生成されます。これは、シグネチャごとに数時間かかる手動調査と比較して、平均で40倍速いシグネチャ作成を意味します。 |
日次レビューとエスカレーションプロセス
重要な脆弱性が許容できない期間放置されないように、Recorded Future Detection Engineeringは毎日シグネチャニーズをレビューします。このレビューでは、自動パイプラインが完了できなかった脆弱性をアナリストが評価し、重大度や活発な悪用指標に基づいてケースを優先順位付けし、手動シグネチャ作成タスクを割り当てます。このプロセスはエージェントパイプラインの安全網として機能し、限定的な公開データしかないCVEや人間の判断を要する新しい悪用技術などのエッジケースが特定され、エスカレーションから1営業日以内に対応されることを保証します。
よくある質問
記載された閾値以下のRecorded Futureリスクスコアの脆弱性に対してシグネチャをリクエストできますか?
はい。自動閾値を満たさない脆弱性は手動リクエストプロセスを通じて提出可能です。 Recorded Futureサポート経由で提出してください。手動リクエストは閾値制限の対象外です。
特定のCVEのシグネチャが完成したかどうかはどうやってわかりますか?
シグネチャが利用可能になると、ASI シグネチャライブラリで確認できます。
パイプラインが検証済みのシグネチャを作成できなかった場合はどうなりますか?
自動検証に失敗した場合やCVEに十分な公開データがない場合、シグネチャリクエストチケットは人間のアナリストにエスカレーションされます。アナリストが手動でシグネチャを完成させ、ASI シグネチャライブラリに掲載されます。
シグネチャは初回作成後も継続的に更新されますか?
はい。パイプラインは継続的なリフレッシュサイクルを実行し、新たな悪用データ、パッチ、脅威アクターの関連情報が出現するたびにインテリジェンスの正確性を維持します。
新しいシグネチャが作成されたときにASIスキャンは自動的に実行されますか?
いいえ。新しいシグネチャは次の予定されたASIスキャンサイクルに組み込まれます。 オンデマンドスキャンは任意の資産に対して実行可能で、そのスキャン時点のすべてのシグネチャが含まれます。