トップ / サービス / Webセキュリティ / 脅威インテリジェンス

Webセキュリティ / Threat Intelligence Hub

攻撃者の情報を、
防御にすぐ使える形で。

脅威インテリジェンスは、公開されている信頼性の高い脅威情報フィードを自動で収集し、お客様が独自に持つIOC(侵害の痕跡)や契約中のフィードとあわせて一元管理するサービスです。統合した情報は REST API と TAXII 2.1 / STIX 2.1 で配信し、SIEM・EDR・WAFなど既存の仕組みからそのまま利用できます。

Challenges

こんな課題はありませんか

フィードがばらばら

無料のブロックリストや契約中のフィードが個別に存在し、形式も更新頻度も異なるため、運用に組み込めていません。

誤検知が怖くて使えない

CDNやクラウド事業者のIPが混ざったリストをそのまま使うと、正規の通信まで止めてしまいます。

自社で集めた情報が活かせない

インシデント対応で得たIOCが担当者の手元に留まり、組織の防御に反映されていません。

Features

脅威インテリジェンス の主な機能

01OSINT フィードの自動収集

Spamhaus DROP、abuse.ch(URLhaus・MalwareBazaar・Feodo Tracker・ThreatFox・SSL Blacklist)、Tor 出口ノードなど、商用利用と再配布が認められた12種類のフィードを3時間ごとに取り込みます。

02多様な IOC タイプ

IPアドレス(CIDR)、ドメイン、URL、ファイルハッシュ(SHA-256 / SHA-1 / MD5)、TLSフィンガープリント(JA3 / JA4)を扱えます。

03ノイズの除去と信頼度

CDN のエッジIPなど誤検知の原因になりやすい範囲を取り除き、フィードごとの重大度と信頼度スコアを付与します。

04自社 IOC の登録

インシデント対応などで得たIOCを、有効期限付きで登録・一括登録できます。

05契約フィードの取り込み

お客様が契約しているフィードを、HTTP・TAXII 2.1・MISP で取り込んで統合できます。認証情報は暗号化して保管し、画面やAPIには表示しません。

06TAXII 2.1 / STIX 2.1 で配信

統合した情報を TAXII 2.1 サーバーとして配信。既存の SIEM や脅威情報基盤から、標準のプロトコルで読み込めます。

07検索・照会 API

IPやハッシュがリストに含まれるかをAPIやコンソールから照会できます。除外設定で隠れた場合は、どの除外によるものかも分かります。

08誤検知の除外と監査ログ

自社にとって問題のない値は除外として登録できます。APIキーごとの操作も監査ログに記録します。

Specifications

対象と提供形態

IOC タイプ
  • IP / CIDR、ドメイン、URL、SHA-256 / SHA-1 / MD5、JA3 / JA4
配信
  • REST API(APIキー認証)
  • TAXII 2.1 / STIX 2.1
取り込み
  • OSINT フィード(自動)
  • 自社IOCの登録・一括登録
  • 契約フィード(HTTP / TAXII 2.1 / MISP)

ご利用にあたって:配信する情報は収集したフィードの内容に基づくもので、独自の調査・分析レポートを提供するサービスではありません。JA4 は公開フィードが存在しないため、自社登録した値のみが対象です。WAAP の WAF ルールへの自動反映は順次提供予定です。

Getting started

導入の流れ

  1. 利用開始

    コンソールでサービスを有効化すると、OSINT フィードの情報がすぐに参照できます。

  2. API キーを発行

    SIEM や TAXII クライアントから読み込むための API キーを発行します。

  3. 自社の情報を統合

    必要に応じて、自社のIOCや契約中のフィードを登録します。

FAQ

よくある質問

WAAP と組み合わせると何ができますか?

脅威インテリジェンスのIPリストを、信頼度のしきい値を指定して WAAP のポリシーに反映できるようにする連携を順次提供予定です。まずはカウントで影響を確認してから、ブロックに切り替えられます。

組み合わせると効果的なサービス

脅威インテリジェンス の詳細・デモのご依頼

ご利用環境に合わせた導入方法や料金について、担当者からご説明します。