メインコンテンツまでスキップ

ログから調査・対応する

SIEM、SOC、ハニーポットの観測、分析、対応判断。

文書番号タイトル概要
2605.00004SIEMログ設計とSOC運用の入口SIEM/SOC設計の入口として、ログを何のために集め、どの順番で優先するかを整理する実務ガイドです。
2605.00008SIEM検知ルールと相関分析の設計SIEMの検知ルールを、攻撃仮説、必要ログ、相関条件、閾値、除外条件、チューニング観点に分けて整理します。
2605.00009SOCアクション設計SOCで検知後に行う確認、隔離、復旧、証跡保全を、ログと判断の関係から整理します。
2609.00003企業向けハニーポットの設計と運用ハニーポットを攻撃収集装置ではなく意思決定のための観測活動として捉え、PIR、Rules of Engagement、隔離、データ最小化、運用評価を一つの設計へまとめます。
2605.00007ハニーポットでどこまで情報を収集するべきかハニーポットの目的から逆算し、IP、URI、POST本文、認証情報、コマンド、検体などを収集対象に含めるかを議論するための論点整理です。
2605.00005Apache単体で作る簡易ハニーポットWebページ設計Apache単体でログイン画面風の観測点を作り、踏み台化を防ぎながら攻撃入口のメタデータを観測するための設計メモです。
2609.00004HarmonyPotから考える、観測データをCTIに変える3段階第三者から見えるHarmonyPotの外形と本番Analyticsの確認結果を分け、低対話型Webハニーポットの観測をCTIへ変える条件、限界、昇格ゲートを示します。
2608.00002ASMの仕組み:IPスキャンだけでは見えない攻撃面をどう発見するかASMがシードから資産候補を広げ、IP、DNS、証明書、名前付きHTTP観測を組み合わせて外部攻撃面を作る仕組みを整理します。
2604.00010VBAマクロ型フィッシングとPowerShell難読化を安全に理解するVBAマクロ型フィッシングでPowerShellコードが難読化される仕組みを、安全なサンプルで理解し、解析時のデコード手順と外部通信の見極め方を整理する記事です。