Challenges
こんな課題はありませんか
フィードがばらばら
無料のブロックリストや契約中のフィードが個別に存在し、形式も更新頻度も異なるため、運用に組み込めていません。
誤検知が怖くて使えない
CDNやクラウド事業者のIPが混ざったリストをそのまま使うと、正規の通信まで止めてしまいます。
自社で集めた情報が活かせない
インシデント対応で得たIOCが担当者の手元に留まり、組織の防御に反映されていません。
Features
脅威インテリジェンス の主な機能
01OSINT フィードの自動収集
Spamhaus DROP、abuse.ch(URLhaus・MalwareBazaar・Feodo Tracker・ThreatFox・SSL Blacklist)、Tor 出口ノードなど、商用利用と再配布が認められた12種類のフィードを3時間ごとに取り込みます。
02多様な IOC タイプ
IPアドレス(CIDR)、ドメイン、URL、ファイルハッシュ(SHA-256 / SHA-1 / MD5)、TLSフィンガープリント(JA3 / JA4)を扱えます。
03ノイズの除去と信頼度
CDN のエッジIPなど誤検知の原因になりやすい範囲を取り除き、フィードごとの重大度と信頼度スコアを付与します。
04自社 IOC の登録
インシデント対応などで得たIOCを、有効期限付きで登録・一括登録できます。
05契約フィードの取り込み
お客様が契約しているフィードを、HTTP・TAXII 2.1・MISP で取り込んで統合できます。認証情報は暗号化して保管し、画面やAPIには表示しません。
06TAXII 2.1 / STIX 2.1 で配信
統合した情報を TAXII 2.1 サーバーとして配信。既存の SIEM や脅威情報基盤から、標準のプロトコルで読み込めます。
07検索・照会 API
IPやハッシュがリストに含まれるかをAPIやコンソールから照会できます。除外設定で隠れた場合は、どの除外によるものかも分かります。
08誤検知の除外と監査ログ
自社にとって問題のない値は除外として登録できます。APIキーごとの操作も監査ログに記録します。
Specifications
対象と提供形態
| IOC タイプ |
|
|---|---|
| 配信 |
|
| 取り込み |
|
ご利用にあたって:配信する情報は収集したフィードの内容に基づくもので、独自の調査・分析レポートを提供するサービスではありません。JA4 は公開フィードが存在しないため、自社登録した値のみが対象です。WAAP の WAF ルールへの自動反映は順次提供予定です。
Getting started
導入の流れ
利用開始
コンソールでサービスを有効化すると、OSINT フィードの情報がすぐに参照できます。
API キーを発行
SIEM や TAXII クライアントから読み込むための API キーを発行します。
自社の情報を統合
必要に応じて、自社のIOCや契約中のフィードを登録します。
FAQ
よくある質問
WAAP と組み合わせると何ができますか?
脅威インテリジェンスのIPリストを、信頼度のしきい値を指定して WAAP のポリシーに反映できるようにする連携を順次提供予定です。まずはカウントで影響を確認してから、ブロックに切り替えられます。