防御・ハードニング
通信を取りこぼさずに記録するネットワークTAPとミラーポート機器の選び方
インシデント調査や脅威ハンティング、IDS/NDR導入でパケットをどこでどう取るかを決めるための選定ガイドです。スイッチのポートミラーリングとパッシブ光TAP、アグリゲーションTAP、インラインTAPの機構差、選定軸、クラウドでの代替手段、保存容量の見積り、法的な注意までを整理します。
インシデント調査や脅威ハンティング、IDS/NDR導入でパケットをどこでどう取るかを決めるための選定ガイドです。スイッチのポートミラーリングとパッシブ光TAP、アグリゲーションTAP、インラインTAPの機構差、選定軸、クラウドでの代替手段、保存容量の見積り、法的な注意までを整理します。
検知アラートを待つ運用から、仮説を立てて手元のログを能動的に探しに行く運用へ移るための実務記事です。MITREのTTPベースハンティング、ATT&CKのDetection Strategy、CISAとASD's ACSCほかの共同ガイダンス、JPCERT/CCのログ分析資料をもとに、仮説の立て方から探索の実行、検知ルールへの昇格までを整理します。
OS標準の正規ツールを使う環境寄生型攻撃は、新しい実行ファイルを残さない場合があり、ファイル単位のシグネチャや既知IOCだけでは見逃しやすい手口です。CISAほか9機関の共同ガイダンスとMITRE ATT&CK、Microsoft公式資料をもとに、成立の機構とログ設計、抑止策を整理します。
セキュリティ運用の土台になるログ管理を、取得対象の選び方・保管期間の決め方・改ざん対策・相関分析の原理から実務目線で整理します。インシデント対応で後悔しないための判断基準を具体的に示します。