NRIセキュアではNews BitesやOUCH! を日本語に翻訳して皆さまにお届けしています。
購読制を採っておりますので、
ご希望の方は、ニュースレター登録からお申し込みください。
Cyber Threat Intelligence
Digital Forensics and Incident Response
2020年11月30日(月)~12月4日(金)、12月7日(月)~12月11日(金)(10日間)
9:00 ~ 13:00
オンライン
■通常価格:760,000円(税抜)
※上記試験費用は講義と同時お申し込み時のみ有効です。
※講義申込み完了後から講義開始までの間に追加でお申し込みいただく際には別途、事務手数料(1万円)が発生します。
※また講義開始後のお申し込みについてはこちらのページ(英語)を参照のうえ、SANS/GIACへ直接お申込みください。
演習で使用するノートPCをご準備下さい。受講に必要なPC環境についてご確認ください。
SANSトレーニングを有意義に受講していただくには、以下の要件を満たすノートPCが必須です。下記要件を確認し、事前に必要な設定を完了しておいてください。セッション中には、下記の設定を実施する時間は設けられていません。必ず事前の確認・設定をお願いいたします。
注意:実習のためのツール類をインストールすることによって、一部のシステムの動作に支障をきたす可能性があります。また、ネットワークへの接続を伴う実習内容があり、故意過失を問わず、自分のノートコンピュータのデータに他の受講生からアクセスされる可能性もあります。いずれの場合もSANSではデータの破損や読み書きに関して責任をとることはできませんので、重要なデータが格納されているノートPCでの実習はお控えください。
利用するノートPCのホストOSおよび搭載されているCPUが64bitの動作をサポートしていることを確認してください。使用するゲストOSは64bit版のため、サポート外だと演習が一切行えません。VMwareはWindows、Linux用に、ご利用になるノートPCの環境が64bitのゲストOSを動作させることができるかどうか確認するフリーツールを提供しています。また、こちらのページで、CPUとOSが64bitをサポートしているか確認する方法が説明されていますので参考にしてください。Macユーザーの方は、サポートページをご確認ください。
事前にVMware製品をダウンロードしてインストールしてください。VMwareWorkstationPro15.5x、VMware Fusion 11.5、VMware Player 15.5x以降のバージョンを選択します。VMware Workstation、VMware Fusionのライセンスを持っていなくても、30日間はフリートライアル期間として利用することができます。VMwareウェブサイトに登録すれば、期限付きのシリアルナンバーが送られてきます。VMware Playerは無償でライセンスも必要ありませんので、多くの受講者の方はVMware Playerをお使いのようです。
ノートパソコンの設定に関して追加で質問がある場合は、info@sans-japan.jp(NRIセキュアテクノロジーズ)にお問い合わせください。ただし、米国と問合せを行う関係上時間を要する場合がございます。お急ぎの方はlaptop_prep@sans.orgに直接お問い合わせください(英文)。
攻撃者から教わることは膨大です!
すべてのセキュリティ専門家に対して、FOR578:サイバースレットインテリジェンスコースへの参加を推奨します。このコースでは、今までに学習してきた他の技術トレーニングとは異なり、既存のスキルを補強しながらセキュリティスキルセットの強固な基盤を確立できる構造化分析に重点を置いています。
本コースでは、以下のようにセキュリティのあらゆる分野を通じたインテリジェンス能力の確立を支援します。
セキュリティ専門家は自らをアナリストと呼ぶのが一般的です。しかし、単に技術トレーニングに参加するのではなく、構造化分析に関するトレーニングの受講や体得した人はどれ程いるでしょうか?どちらも重要ですが、アナリストは分析に必要な考え方の訓練に焦点を当てることはほとんどありません。このコースでは、既存の知識を補完し、セキュリティチームの新しいベストプラクティスを確立するための新しい考え方、方法論、テクニックを学びます。適切な分析スキルは、ディフェンダーが日常的に曝される複雑な状況での手掛かりとなります。
敵対者の意図や機会、攻撃能力に関する分析は、一般的にサイバースレットインテリジェンスとして知られています。インテリジェンスはデータフィードではなく、ツールからもたらされるものでもありません。インテリジェンスは、重要な知識のギャップやお互いに譲歩が難しい点を明らかにするだけではなく、組織の要件に答える実行可能な情報であるべきです。敵対者に関する知識の収集や分類、あるいは抽出の結果は、敵対者に優位性をあなたの組織に与える、仮に攻撃が行なわれたとしても、それらの経験から学び進化してゆくものです。
したがって、サイバースレットインテリジェンスは、洗練された脅威に対処すべくレスポンスや識別の能力を確立、あるいは高めようとする組織にとって、これ以上ない支援ができるでしょう。マルウェアは敵対者のツールですが、サイバースレットインテリジェンスは、適切な訓練と権限を与えられた職員によって整理された、本当の脅威である人間に対処することに焦点が当てられています。
敵対者の情報は、すべてのセキュリティチームにとって重要です。レッドチームは、敵対者の手法を理解して、その技術を再現してみる必要があります。セキュリティオペレーションセンターでは、侵入に関する対処の優先順位付けの方法を知り、すぐに注意が必要なものに迅速に対処する必要があるでしょう。インシデント対応チームは、対象となる検知情報について迅速に内容を把握し対応する方法について実用的な情報が必要であり、脆弱性を管理するグループは、優先順位付けのために最も重要だと判断できる脆弱性の情報と、それらによってもたらされるリスクを理解する必要があります。また、スレットハンティングチームは、新しい脅威を発見するために敵対者の思考や挙動について理解をしなければなりません。
言い換えれば、サイバースレットインテリジェンスは、敵対者に対応するために必要な全てのセキュリティプラクティスを明らかにすることなのです。 FOR578:サイバースレットインテリジェンスは、進化する脅威の状況をこれまで以上に深く理解し、その脅威に正確かつ効果的に対処するために必要な戦術的な運用、および戦略的に取り組まれたサイバースレットインテリジェンスのスキルを通じて、セキュリティチームや組織を支援できるようなノウハウを習得することができます。
Mike Cloppert、Chris Sperry、Robert M. Leeのコース開発チームは、コミュニティがサイバースレットインテリジェンスの簡潔明快な情報を必要としているという理解の元、最初のFOR578:Cyber Threat Intelligenceを開発しました。CloppertとSperryは、彼らのスケジュール確保が難しく、直接教えることができないであろうという前提のもとでコースの開発を開始しましたが、様々な人の意見を反映し続けた結果、現在のようなコースとなりました。今日でも コースの発展に対する彼らの影響は重要であり、SANSは彼らのリーダーシップに感謝しています。
スレットインテリジェンスの価値を考え直したとき、ほとんどの人や組織は次の3つの質問に到るでしょう。スレットインテリジェンスとは何か、いつになったら使えるようになるのか、そしてそれはどう使えばいいのか。このコースはこの質問に的確に答えるものであり、スレットインテリジェンスを通じてコミュニティを活発化させるということも叶えることができるでしょう。
- Robert M. Lee
「スレットインテリジェンスは、訓練を受けたアナリストの強力なツールであり、ネットワークに対する戦術的脅威に対応しているセキュリティアナリストから、取締役会への戦略レベルの脅威を報告する幹部まで、セキュリティプログラムに関するあらゆるレベルに対して情報を提供することができます。このコースでは、セキュリティ運用におけるスレットインテリジェンスの役割と、ますます洗練された敵と戦うためのリソースとしてどのように活用できるのかを受講生に解説します。
- Rebekah Brown
「スレットインテリジェンスが流行語となる前は、インシデントレスポンスの一環として私たちが全て行なっていました。現在では、私たちがそれらの活動が不完全であったと認める一方で、最高のアドホックともなっています。侵入分析、キャンペーンの追跡、脅威に関する一貫したレポート作成に必要な構造化されたモデルなどを使用している現在は、インテリジェンス分析技術で訓練されたアナリストは、適切なキャンペーンモデリング、帰属、脅威分析を行う準備が必要です。コースでは、報告における認知バイアスを回避する方法や、インテリジェンス分析における仮説が競合した場合の代替方法もお伝えしています。これは今日の業界で欠かすことのできない重要なスキルです。
- Jake Williams
サイバースレットインテリジェンス(CTI)は急速に拡大している分野です。サイバースレットインテリジェンスについて、最初にもっとも基礎的な要素と考え方を定義し、専門用語について理解していきます。インテリジェンス用語、スパイ活動に関する技術、およびインパクトに関する重要なポイントを理解することは、サイバースレットインテリジェンスの理解と使用には不可欠です。このセクションでは、インテリジェンス、スパイ活動に関する技術、およびサイバースレットインテリジェンスのレベルの最も重要な概念、および組織に加えることができる価値について紹介します。すべてのセクション同様に、受講生には演習をして理解を深めてもらいます。
ケーススタディ: Carbanak, "The Great Bank Robbery"
侵入解析はスレットインテリジェンスの核心と言えます。 これは、セキュリティに対処するために、より完全なアプローチを使用するセキュリティ実践者にとって基本的なスキルです。 敵対者からの侵入を評価するために最も一般的に使用されるモデルは、「キル・チェイン」と「ダイヤモンド・モデル」です。 これらのモデルは、侵入について分析し、敵対的な行動や悪意ある活動に関連したインジケータなどのパターンを抽出するためのフレームワークと構造化スキームとして機能します。また、敵対者による活動の最初の通知から、イベントの分析完了までいくつかのパターンを参考にしながら理解を深めていただきます。また、このプロセスが敵対的キャンペーンを構造化し、定義することの重要性についても注目していきます。
サイバースレットインテリジェンスのアナリストは、収集元を詳細に調査し、収集された情報のソースを理解する必要があります。 アナリストはマルウェアのリバースエンジニアである必要はありませんが、少なくともその作業の工程を理解し、どのデータが求められるのかを知っていなければなりません。 このセクションでは、アナリストに必要となる主要な情報を前のセクションに続いて紹介していきます。 一般にオープンソースインテリジェンス(OSINT)と呼ばれるものについては多くの活用できる情報があるので参考となるでしょう。 このセクションでは、ドメイン情報や外部データセット、Transport Layer Security / Secure Sockets Layer(TLS / SSL)証明書などの情報検索と活用についても触れることで、情報共有が期待される情報が悪用されるデータとその構造についても見ていきます。
ケーススタディ:原則
ケーススタディ: GlassRAT
ケーススタディ: Trickbots
多くの組織はインテリジェンス情報を共有しようとしますが、共有された情報の評価と併せて、共有される情報の制限や限界、そして共有されるメンバーが納得できるフォーマットを理解することなどが理由により、多くは敬遠されてきました。このセクションでは、利用可能なオープンソースツールとプロフェッショナルツールの両方を理解し、組織内部と外部でサイバースレットインテリジェンスの共有を標準化する方法に焦点が当てられています。そのため、YARAの概要やYARAルールの生成によって、インシデント対応者、セキュリティ運用担当者、マルウェアアナリストを支援する方法も紹介します。また、STIXの活用について演習を通じて体験することで、組織間で情報を共有するためのCybOXやTAXIIフレームワークの理解につなげます。最後に、特徴的なキャンペーンに関する様々な情報を整理し、その情報を共有するための方法についても触れる予定です。
ケーススタディ: Sony Attack
どのようなレベルでのインテリジェンス分析であっても、特定のバイアスに影響されることなく、情報を分析する能力がコアとして必要です。サイバースレットインテリジェンスの戦略的なレベルにおいては、批判的に考えるというスキルは非常に重要であり、その結果如何によっては組織全体や国家レベルで影響を及ぼしかねません。このセクションでは、論理的な誤謬や偏見について見てゆくと同時に、それらに影響されないための方法について学習します。この中には、国家の特性について、それに意味があるケース、それが単なる錯乱のケースなどがあるという事例研究も含まれており、以前に特定されたキャンペーンについて国レベルでのバイアス特性について理解することで、サイバースレットインテリジェンス業界のこれまでの全体像を考え直す機会となるでしょう。クラスの後半では、組織に大きな変更を加えるために、スレットインテリジェンスを活用して、実行可能な対応策の整理を行うことについての議論を行なって終了となります。
ケーススタディ: Stuxnet
ケーススタディ: Sofacy