コンピュータ セキュリティにおける脅威とは、脆弱性によって可能になり、コンピュータ システムまたはアプリケーションに望ましくない影響を及ぼす 可能性のある悪影響やイベントを指します。
脅威は、ネガティブな「意図的な」イベント(ハッキング:個人のクラッカーまたは犯罪組織)または「偶発的な」ネガティブなイベント(コンピュータが誤動作する可能性、地震、火災、竜巻などの自然災害の可能性など)、またはそれ以外の状況、能力、行動、またはイベント(インシデントは包括的な用語としてよく使用されます)のいずれかです。[1]脅威アクターとは、脆弱性を悪用して悪影響を顕在化させるなど、脅威の行動を実行できる個人またはグループです。エクスプロイトとは、脅威アクターがインシデントを引き起こすために使用した脆弱性です。
標準的な定義
情報保証の観点からのより包括的な定義は、米国NISTの「連邦情報処理標準(FIPS)200、連邦情報および情報システムの最小セキュリティ要件」に記載されています[2]。
- 情報システムを通じて、不正アクセス、破壊、開示、情報の変更、サービス拒否などにより、組織の運営(使命、機能、イメージ、評判を含む)、組織の資産、または個人に悪影響を与える可能性のある状況またはイベント。また、脅威源が特定の情報システムの脆弱性を悪用する可能性。
国家情報保証用語集では、脅威を次のように定義しています。
- 不正アクセス、破壊、開示、データの変更、および/またはサービス拒否によって IS に悪影響を及ぼす可能性のある状況またはイベント。
ENISAも同様の定義をしている: [3]
- 不正アクセス、破壊、開示、データの変更、および/またはサービス拒否によって資産 [G.3] に悪影響を及ぼす可能性のある状況またはイベント。
オープングループは脅威を次のように定義しています: [4]
- 資産や組織に損害をもたらすような形で作用する可能性のあるもの。たとえば、天災(天候、地質学的現象など)、悪意のある行為者、エラー、障害など。
情報リスクの因子分析では脅威を次のように定義しています。[5]
- 脅威とは、資産に対して損害をもたらす可能性のあるあらゆるもの (例: 物体、物質、人間など) のことです。竜巻、洪水、ハッカーも脅威です。重要な考慮事項は、脅威は資産に対して力 (水、風、エクスプロイト コードなど) を適用し、損失イベントを引き起こす可能性があるということです。
国立情報保証訓練教育センターは脅威のより明確な定義を与えている:[6] [7]
- 脅威の主体が自動化システム、施設、または操作に悪影響を与える能力または意図を明示する手段。脅威を次のように分類および分類します。 カテゴリ クラス 人的 意図的 非意図的 環境的 自然 捏造 2. データの破壊、開示、変更、および/またはサービス拒否の形でシステムに危害をもたらす可能性のある状況またはイベント。 3. データの破壊、開示、変更、またはサービス拒否の形で ADP システムまたはアクティビティに危害をもたらす可能性のある状況またはイベント。 脅威とは、危害の可能性です。脅威が存在するからといって、必ずしも実際の危害を引き起こすわけではありません。脅威は、システムまたはアクティビティが存在するために存在するのであり、特定の弱点が原因ではありません。たとえば、火災の脅威は、利用できる防火対策の量に関係なく、すべての施設に存在します。 4. 損失につながる可能性のあるコンピュータ システム関連の有害イベント (危険など) の種類。例としては、洪水、妨害行為、詐欺などがあります。 5. 主に外部環境のエンティティ (エージェント) に関する主張。エージェント (またはエージェントのクラス) が 1 つ以上の資産に脅威を与えるとします。次のように記述します: T(e;i)。ここで、e は外部エンティティ、i は内部エンティティまたは空集合です。 6. 予期される可能性はあるが、意識的な行為または決定の結果ではない、望ましくない出来事。脅威分析では、脅威は <危険; 資産カテゴリ> という順序付きペアとして定義され、これらの出来事の性質は示しますが、詳細は示しません (詳細はイベントに固有)。 7. セキュリティの潜在的な侵害。 8. 特定の外部エンティティ (個体またはエンティティのクラスのいずれか) のプロパティのセット。特定の内部エンティティのプロパティのセットと結合すると、(知識体系に従って) リスクを意味します。
現象学
「脅威」という用語は、次の図に示すように、他のいくつかの基本的なセキュリティ用語に関連しています。[1]
![]()
リソース (物理的または論理的) には、脅威エージェントが脅威アクションで悪用できる 1 つ以上の脆弱性が存在する可能性があります。その結果、組織やその他の関係者 (顧客、サプライヤー) のリソース (脆弱なリソースとは異なる可能性があります) の機密性、整合性、または可用性のプロパティが危険にさらされる可能性があります。
いわゆるCIA トライアドは、情報セキュリティの基礎です。
攻撃は、システムリソースを変更したり、その動作に影響を与えたりしようとするとアクティブになり、整合性や可用性が損なわれます。一方、「パッシブ攻撃」は、システムから情報を取得したり利用したりしますが、システムリソースには影響しません。そのため、機密性が損なわれます。[1]

OWASP (図を参照) では、同じ現象がわずかに異なる用語で表現されています。脅威エージェントは、攻撃ベクトルを介してシステムの弱点 (脆弱性) と関連するセキュリティ制御を悪用し、ビジネスへの影響につながる IT リソース (資産) に技術的な影響を及ぼします。
情報セキュリティ管理に関する一連のポリシーである情報セキュリティ管理システム(ISMS)は、リスク管理の原則に従って、国に適用される規則や規制に従って設定されたセキュリティ戦略を達成するための対策を管理するために開発されました。対策はセキュリティ制御とも呼ばれ、情報の送信に適用される場合、セキュリティサービスと呼ばれます。[8]
全体像はリスクシナリオのリスク要因を表しています。 [9]
コンピュータへの依存が広まり、攻撃が成功した場合の影響が増大したことにより、「サイバー戦争」という新しい用語が生まれました。
今日の多くの実際の攻撃は、少なくともテクノロジーと同じくらい心理学を悪用しています。フィッシングやプリテキスティングなどの方法はソーシャルエンジニアリング技術と呼ばれています。[10] Web 2.0アプリケーション、特にソーシャルネットワークサービスは、システム管理者やシステムセキュリティ担当者と連絡を取り、機密情報を漏らすように仕向ける手段となる可能性があります。[11]有名なケースの1つはロビン・セージです。[12]
コンピュータのセキュリティに関する最も広く普及している文書は、コンピュータ ウイルス、トロイの木馬、その他のマルウェアなどの技術的な脅威に関するものですが、費用対効果の高い対策を適用するための真剣な研究は、ISMS の枠組み内での厳格なIT リスク分析に従ってのみ実施できます。純粋な技術的アプローチでは、脅威を増大させている心理的攻撃を排除できます。
脅威の分類
脅威はその種類と起源によって分類できる。[13]
- 脅威の種類:
- 物理的損害: 火災、水害、汚染
- 自然現象: 気候、地震、火山
- 重要なサービスの喪失:電力、空調、通信
- 情報の漏洩:盗聴、メディアの盗難、廃棄された資料の回収
- 技術的な障害: 機器、ソフトウェア、容量の飽和
- 機能の侵害:使用上の誤り、権利の濫用、行為の拒否
脅威の種類には複数の起源がある可能性があることに注意してください。
- 意図的:情報資産を目指す
- スパイ
- データの違法な処理
- 偶然
- 機器の故障
- ソフトウェア障害
- 環境
- 自然現象
- 電力供給の喪失
- 過失: 既知だが無視されている要因で、ネットワークの安全性と持続可能性が損なわれる
脅威の傾向
最近のコンピュータ脅威の傾向として、ランサムウェア攻撃、サプライチェーン攻撃、ファイルレスマルウェアが増加しています。ランサムウェア攻撃では、被害者のファイルが暗号化され、アクセスを回復するために金銭が要求されます。サプライチェーン攻撃では、サプライチェーンの最も弱い部分を狙って、価値の高いターゲットにアクセスします。ファイルレスマルウェア攻撃では、マルウェアをメモリ内で実行できるようにする手法が使用され、検出が困難になっています。[14]
一般的な脅威
以下に、いくつかの一般的な新たな脅威を示します。
● トロイの木馬
● ワーム
● ルートキット
● スパイウェア
● アドウェア
● ランサムウェア
脅威の分類
マイクロソフトは脅威グループの頭文字から STRIDE [15]という記憶術を公開した。
マイクロソフトは以前、 DREAD: リスク評価モデルと呼ばれる分類の 5 つのカテゴリを使用して、セキュリティ脅威のリスクを評価していました。このモデルはマイクロソフトでは廃止されているとみなされています。カテゴリは次のとおりです。
- 被害– 攻撃はどの程度ひどいものになるでしょうか?
- 再現性 – 攻撃を再現するのはどれくらい簡単か?
- 悪用可能性 – 攻撃を開始するにはどれくらいの作業が必要ですか?
- 影響を受けるユーザー– 何人の人が影響を受けるでしょうか?
- 発見可能性- 脅威を発見するのはどれくらい簡単ですか?
DREAD という名前は、リストされている 5 つのカテゴリの頭文字に由来しています。
脅威がネットワーク上に広がると、危険な状況につながる可能性があります。軍事および民間の分野では、脅威レベルが定義されています。たとえば、INFOCONは米国で使用されている脅威レベルです。主要なウイルス対策ソフトウェアベンダーは、自社のWebサイトで世界的な脅威レベルを公開しています。[16] [17]
関連用語
脅威の主体または行為者
脅威エージェントという用語は、脅威を及ぼす可能性のある個人またはグループを指すために使用されます。企業の資産を悪用しようとする人物が誰であるか、また、その人物がどのようにして企業に対してその資産を使用する可能性があるかを特定することが不可欠です。[18]
脅威集団内の個人。適切な状況下では、事実上誰でも何でも脅威の主体となり得ます。間違ったコマンドを入力して毎日のバッチジョブを台無しにする、善意ではあるが無能なコンピュータオペレーター、監査を実施する規制当局、データケーブルをかじるリスなどです。[5]
脅威エージェントは資産に対して以下のアクションのうち1つ以上を実行することができます。[5]
- アクセス – 単純な不正アクセス
- 不正使用 – 資産の不正使用(例:個人情報の盗難、侵害されたサーバー上でのポルノ配信サービスの設定など)
- 開示 – 脅威エージェントが機密情報を不正に開示する
- 変更 – 資産に対する不正な変更
- アクセス拒否 - 破壊、データ以外の資産の盗難などが含まれます。
これらのアクションはそれぞれ異なる資産に異なる影響を与え、それが損失の程度と性質を決定します。たとえば、資産の破壊または盗難によって生じる生産性損失の可能性は、その資産が組織の生産性にとってどれほど重要であるかによって異なります。重要な資産が単に不正にアクセスされた場合、直接的な生産性損失はありません。同様に、生産性に重要な役割を果たしていない機密性の高い資産が破壊されても、直接的に重大な生産性損失につながることはありません。しかし、その同じ資産が開示された場合、競争上の優位性や評判の重大な損失につながり、訴訟費用が発生する可能性があります。重要なのは、資産と資産に対するアクションの種類の組み合わせが、損失の基本的な性質と程度を決定するということです。脅威エージェントがどのアクションを取るかは、主にそのエージェントの動機(金銭的利益、復讐、娯楽など)と資産の性質によって決まります。たとえば、金銭的利益を狙う脅威エージェントが重要なサーバーを破壊する可能性は、ラップトップのような簡単に質入れできる資産を盗む可能性よりも低いです。[5]
脅威エージェントが資産に接触するイベント(仮想的に、つまりネットワークを介して)と、脅威エージェントが資産に対して行動するイベントの概念を区別することが重要です。[5]
OWASPは、システム設計者やプログラマーがソフトウェアに脆弱性を挿入するのを防ぐために、潜在的な脅威エージェントのリストを収集しています。[18]
脅威エージェント = 能力 + 意図 + 過去の活動
これらの個人やグループは以下のように分類できる。[18]
- 非ターゲット固有: 非ターゲット固有の脅威エージェントは、コンピューター ウイルス、ワーム、トロイの木馬、ロジック ボムです。
- 従業員: 会社に対して不満を抱いているスタッフ、請負業者、運用/保守担当者、または警備員。
- 組織犯罪と犯罪者: 犯罪者は、銀行口座、クレジットカード、金銭に変換できる知的財産など、自分にとって価値のある情報をターゲットにします。犯罪者は、内部関係者の協力を得ることがよくあります。
- 企業: 企業は攻撃的な情報戦争や競争的諜報活動に従事しています。パートナーや競合他社もこのカテゴリに含まれます。
- 人間、非意図的:事故、不注意。
- 人間、意図的:内部者、外部者。
- 自然:洪水、火災、雷、流星、地震。
脅威源
脅威源とは、侵害が起こることを望んでいる人々です。これは、脅威源を、攻撃を実行する脅威エージェント/アクターと区別するために使われる用語です。脅威エージェント/アクターは、脅威源から依頼を受けたり、脅迫されたりして、故意に、あるいは無意識のうちに攻撃を実行する可能性があります。[19]
脅威コミュニティ
- 脅威コミュニティ
- 脅威エージェント集団全体のうち、主要な特徴を共有するサブセット。脅威コミュニティの概念は、リスク管理を試みているときに、私たちが誰と何と対峙しているのかを理解するための強力なツールです。たとえば、組織がテロリストの脅威コミュニティからの攻撃を受ける可能性は、テロリストの動機、意図、能力と比較した組織の特性に大きく依存します。組織は、既知の活動中のテロリストグループと対立するイデオロギーと密接に関係していますか? 組織は、注目度が高く、影響力の大きいターゲットを表していますか? 組織はソフトターゲットですか? 組織は、他の潜在的なターゲットと比較してどうですか? 組織が攻撃を受けた場合、組織のどのコンポーネントがターゲットになる可能性が高いですか? たとえば、テロリストが会社の情報やシステムをターゲットにする可能性はどれくらいですか? [5]
- 次の脅威コミュニティは、多くの組織が直面している人間の悪意のある脅威の状況の例です。
- 内部
- 従業員
- 請負業者(およびベンダー)
- パートナー
- 外部の
- サイバー犯罪者(プロのハッカー)
- スパイ
- 非プロのハッカー
- 活動家
- 国家諜報機関(例:CIA に相当する機関など)
- マルウェア(ウイルス/ワームなど)の作成者
- 内部
脅迫行為
脅威行為はシステムセキュリティへの攻撃です。
完全なセキュリティアーキテクチャは意図的な行為(攻撃)と偶発的なイベントの両方に対処します。[20]
さまざまな種類の脅威アクションが、「脅威の結果」の下のサブエントリとして定義されています。
脅威分析
脅威分析とは、システムに損害を与える行為の発生確率と結果を分析することです。[1]これはリスク分析の基礎となります。
脅威モデリング
脅威モデリングは、組織がシステムに対する潜在的な脅威を特定し、優先順位を付けるのに役立つプロセスです。システムのアーキテクチャを分析し、潜在的な脅威を特定し、その影響と可能性に基づいて優先順位を付けます。脅威モデリングを使用することで、組織はセキュリティに対する積極的なアプローチを開発し、最も重要なリスクに対処するためにリソースを優先順位付けすることができます。[21]
脅威情報
脅威インテリジェンスとは、組織に対する潜在的および現在の脅威に関する情報を収集し、分析する手法です。この情報には、侵害の兆候、攻撃手法、脅威アクターのプロファイルなどが含まれます。脅威インテリジェンスを使用することで、組織は脅威の状況をより深く理解し、脅威を検出して対応する能力を向上させることができます。[22]
脅威の結果
脅威の結果とは、脅威行為の結果として生じるセキュリティ違反です。[1]
開示、欺瞞、妨害、横領などが含まれます。
以下のサブエントリでは、4種類の脅威の結果について説明し、各結果を引き起こす脅威行為の種類をリストして説明します。[1] 偶発的なイベントである脅威行為には「*」が付いています。
- 「無許可の開示」(脅威の結果)
- エンティティが、権限のないデータにアクセスする状況またはイベント。(参照: データの機密性)。次の脅威アクションにより、不正な開示が発生する可能性があります。
- "暴露"
- 機密データが権限のないエンティティに直接公開される脅威アクション。これには以下が含まれます。
- 「傍受」:
- 許可されていないエンティティが、許可されたソースと送信先の間を移動する機密データに直接アクセスする脅威アクション。これには以下が含まれます。
- 「推論」
- 権限のないエンティティが通信の特性や副産物から推論して、機密データ(必ずしも通信に含まれるデータではない)に間接的にアクセスする脅威アクション。これには以下が含まれます。
- 「トラフィック分析」
- データを伝送する通信の特性を観察することによって、データに関する知識を獲得します。
- 「信号分析」
- システムによって発信され、データを含んでいるがデータの通信を目的としない信号を監視および分析することで、通信されたデータに関する間接的な知識を取得します。
- 「侵入」
- 権限のないエンティティがシステムのセキュリティ保護を回避して機密データにアクセスする脅威行為。これには以下が含まれます。
- 「不法侵入」
- システムの保護を回避して機密データに不正に物理的にアクセスする。
- 「侵入」
- システムの保護を回避して機密データへの不正な論理アクセスを取得すること。
- 「リバースエンジニアリング」
- システムコンポーネントの設計を分解して分析することで機密データを取得します。
- 「暗号解読」
- 暗号化パラメータやプロセスに関する事前の知識がなくても、暗号化されたデータをプレーンテキストに変換します。
- 「欺瞞」(脅迫の結果)
- 権限のある組織が偽のデータを受け取り、それを真実であると信じる結果となる可能性がある状況またはイベント。次の脅威行為は欺瞞を引き起こす可能性があります。
- 「仮面舞踏会」
- 権限のないエンティティがシステムにアクセスしたり、権限のあるエンティティを装って悪意のある行為を実行したりする脅威アクション。
- 「パロディー」
- 権限のないエンティティが権限のあるユーザーを装ってシステムにアクセスしようとする試み。
- 「悪意ある論理」
- マスカレードの文脈では、有用または望ましい機能を実行しているように見えるが、実際にはシステム リソースへの不正アクセスを取得したり、ユーザーをだまして他の悪意のあるロジックを実行させたりするハードウェア、ファームウェア、またはソフトウェア (トロイの木馬など)。
- 「偽造」
- 偽のデータで権限のある組織を欺く脅迫行為。(「積極的な盗聴」を参照)
- 「代替」
- 権限のある組織を欺く目的で、有効なデータを偽のデータに変更または置き換えること。
- "挿入"
- 権限のある組織を欺くために虚偽のデータを導入すること。
- "否認"
- ある行為に対する責任を虚偽に否定することで他者を欺く脅迫行為。
- 「起源の虚偽の否定」
- データの作成者がその生成に対する責任を否定する行為。
- 「虚偽の受領拒否」
- データの受信者がデータの受信と保有を否定する行為。
- 「混乱」(脅威の結果)
- システム サービスおよび機能の正しい動作を中断または妨げる状況またはイベント。(サービス拒否を参照) 次の脅威アクションにより中断が発生する可能性があります。
- 「無能力化」
- システム コンポーネントを無効にすることでシステムの動作を妨害または中断する脅威アクション。
- 「悪意ある論理」
- 無能力化の文脈では、システムの機能またはリソースを破壊するために意図的にシステムに導入されるハードウェア、ファームウェア、またはソフトウェア (例: 論理爆弾)。
- 「物理的破壊」
- システムの動作を中断または阻止するために、システム コンポーネントを意図的に破壊すること。
- * 「ヒューマンエラー」
- システム コンポーネントを意図せずに無効にするアクションまたは不作為。
- * 「ハードウェアまたはソフトウェアのエラー」
- システム コンポーネントの障害を引き起こし、システムの動作の中断につながるエラー。
- * 「自然災害」
- システムコンポーネントを無効にする自然災害(火災、洪水、地震、落雷、風など)。[20]
- "腐敗"
- システム機能またはデータを不適切に変更することにより、システムの動作を望ましくない方向に変更する脅威アクション。
- 「改ざん」
- 破損の文脈では、システムのロジック、データ、または制御情報を意図的に変更して、システム機能の正しい動作を中断または防止すること。
- 「悪意ある論理」
- 破損の文脈では、システムの機能またはデータを変更するために意図的にシステムに導入されたハードウェア、ファームウェア、またはソフトウェア (コンピューター ウイルスなど)。
- * 「ヒューマンエラー」
- 人間の行為または不作為により、意図せずにシステムの機能またはデータが変更されること。
- * 「ハードウェアまたはソフトウェアのエラー」
- システム機能またはデータの変更につながるエラー。
- * 「自然災害」
- システムの機能やデータを変更する自然現象(例:雷による電力サージ)。[20]
- 「簒奪」(脅迫の結果)
- システムのサービスまたは機能が権限のないエンティティによって制御される状況またはイベント。次の脅威アクションにより、不正使用が発生する可能性があります。
- 「不正流用」
- エンティティがシステム リソースの不正な論理的または物理的な制御を引き受ける脅威アクション。
- 「サービスの盗難」
- エンティティによるサービスの不正使用。
- 「機能の盗難」
- システム コンポーネントの実際のハードウェア、ソフトウェア、またはファームウェアの不正取得。
- 「データの盗難」
- データの不正取得および使用。
脅威の状況または環境
特定のドメインまたはコンテキストにおける脅威のコレクションであり、特定された脆弱な資産、脅威、リスク、脅威の主体、および観察された傾向に関する情報が含まれます。[23] [24]
脅威管理
脅威は、ISMS を運用し、法律、標準、方法論によって想定される すべてのIT リスク管理活動を実行することによって管理する必要があります。
非常に大規模な組織では、ビジネスに不可欠なプロセスとシステムを保護、維持、回復するために、ビジネス継続性管理計画を採用する傾向があります。これらの計画の一部は、コンピュータ セキュリティ インシデント対応チーム(CSIRT) によって実装されます。
脅威管理では、脅威を識別、評価、分類する必要があります。脅威評価には主に 2 つの方法があります。
多くの組織はこれらの方法のサブセットのみを実行し、非体系的なアプローチに基づく対策を採用しているため、コンピュータのセキュリティが損なわれています。
情報セキュリティ意識は重要な市場です。オープンソースソフトウェアとプロプライエタリソフトウェアの両方を含め、ITの脅威に対処するためのソフトウェアが数多く開発されてきました。[25]
サイバー脅威管理
脅威管理には、洪水や火災などの物理的な脅威を含むさまざまな脅威が含まれます。ISMS リスク評価プロセスには、リモート バッファ オーバーフローなどのサイバー脅威に対する脅威管理が組み込まれていますが、リスク評価プロセスには脅威インテリジェンス管理や対応手順などのプロセスは含まれていません。
サイバー脅威管理(CTM)は、ISMSの基本的なリスク評価を超えてサイバー脅威を管理するためのベストプラクティスとして浮上しています。これにより、脅威の早期特定、データ駆動型状況認識、正確な意思決定、およびタイムリーな脅威緩和アクションが可能になります。[26]
CTM には以下が含まれます:
- 手動および自動の情報収集と脅威分析
- 行動モデリングなどの高度な技術を含むリアルタイム監視のための包括的な方法論
- 高度な分析を使用してインテリジェンスを最適化し、セキュリティインテリジェンスを生成し、状況認識を提供します。
- 状況認識を活用したテクノロジーと熟練した人材により、迅速な意思決定と自動または手動のアクションが可能になります。
脅威ハンティング
サイバー脅威ハンティングとは、「既存のセキュリティソリューションを回避する高度な脅威を検出し隔離するために、ネットワークを積極的かつ反復的に検索するプロセス」です。[27]これは、ファイアウォール、侵入検知システム、SIEMなどの従来の脅威管理対策とは対照的です。これらの対策では、通常、潜在的な脅威の警告があった後、またはインシデントが発生した 後に調査が行われます。
脅威ハンティングは、セキュリティ アナリストがネットワークに関する知識と熟知を活用してさまざまなデータ情報をふるいにかけ、潜在的な脅威に関する仮説を立てる手動のプロセスになる場合があります。ただし、さらに効果的かつ効率的にするために、脅威ハンティングを部分的に自動化したり、機械支援にしたりすることもできます。この場合、アナリストは機械学習とユーザーおよびエンティティの行動分析 (UEBA) を活用するソフトウェアを使用して、潜在的なリスクをアナリストに通知します。次に、アナリストはこれらの潜在的なリスクを調査し、ネットワーク内の疑わしい行動を追跡します。したがって、ハンティングは反復的なプロセスであり、仮説から始めてループで継続的に実行する必要があります。仮説には次の 3 つの種類があります。
- 分析主導:「機械学習とUEBAは、狩猟仮説としても機能する集約されたリスクスコアを開発するために使用される」[28]
- 状況認識主導:「クラウンジュエル分析、企業リスク評価、会社レベルまたは従業員レベルの傾向」[28]
- インテリジェンス主導:「脅威インテリジェンスレポート、脅威インテリジェンスフィード、マルウェア分析、脆弱性スキャン」[28]
アナリストは、ネットワークに関する膨大なデータを調べて仮説を研究します。その結果は保存され、検出システムの自動化部分の改善や将来の仮説の基盤として活用されます。
SANS研究所は、サイバー攻撃者の追跡とプロセスのできるだけ早い段階での妨害を目的とした脅威ハンティングの有効性について研究と調査を実施してきました。2019年に実施された調査によると、「回答者の61%が、全体的なセキュリティ体制が少なくとも11%改善したと報告」しており、回答者の23.6%が滞留時間の短縮において「大幅な改善」を経験しています。[29]
脅威の緩和
コンピュータの脅威から身を守るには、ソフトウェアを最新の状態に保ち、強力で固有のパスワードを使用し、リンクをクリックしたり添付ファイルをダウンロードする際には注意することが重要です。さらに、ウイルス対策ソフトウェアを使用し、データを定期的にバックアップすると、脅威の影響を軽減するのに役立ちます。
参照
- サイバー脅威ハンティング
- 緊急事態管理 – 緊急事態のあらゆる人道的側面、すなわち社会的脅威への対処
- インターネット技術タスクフォース(IETF)
- 情報セキュリティ監査
- 情報セキュリティ
- 侵入検知システム
- ITリスク
- 物理的なセキュリティ
- 脆弱性管理
参考文献
- ^ abcdef Shirey, R. (2000 年 5 月). インターネット セキュリティ用語集. IETF . doi : 10.17487/RFC2828 . RFC 2828. 情報提供。RFC 4949 により廃止されました。
- ^ 「連邦情報処理標準 (FIPS) 200、連邦情報および情報システムに対する最低限のセキュリティ要件」(PDF)。Carc.nist.gov 。2013年11 月 5 日閲覧。
- ^ 「用語集 – ENISA」。Enisa.europa.eu。2009年7月24日。 2013年11月5日閲覧。
- ^ 技術標準リスク分類法ISBN 1-931624-77-1文書番号: C081 発行者: The Open Group、2009 年 1 月。
- ^ abcdef 「情報リスクの因子分析(FAIR)入門」(PDF)。Riskmanagementinsight.com。 2006年11月。 2014年11月18日時点のオリジナル(PDF)からアーカイブ。2013年11月5日閲覧。
- ^ Schou, Corey (1996). INFOSEC 用語ハンドブック、バージョン 2.0. CD-ROM (アイダホ州立大学および情報システムセキュリティ組織)
- ^ 「用語集」Niatec.info 2011年12月12日2012年2月13日閲覧。
- ^ ライト、ジョー、ジム・ハーメニング (2009)。「15」。ジョン・ヴァッカ (編) 『コンピュータと情報セキュリティハンドブック』。モルガン・カウフマン出版。エルゼビア社、p. 257。ISBN 978-0-12-374354-1。
- ^ 「ISACA THE RISK IT FRAMEWORK」(PDF)Isaca.org。2013年11月5日閲覧。 (登録が必要です)
- ^ セキュリティエンジニアリング:信頼できる分散システム構築ガイド、第2版、ロスアンダーソン、Wiley、2008年 – 1040ページISBN 978-0-470-06852-6、第2章、17ページ
- ^ Brian Prince (2009年4月7日). 「Facebookを使ってソーシャルエンジニアリングでセキュリティを回避する」Eweek.com . 2013年11月5日閲覧。
- ^ 「ソーシャル ネットワーキングによるソーシャル エンジニアリング」。Networkworld.com。2010年10 月 4 日。2012年2 月 13 日閲覧。
- ^ ISO/IEC、「情報技術 - セキュリティ技術 - 情報セキュリティリスク管理」ISO/IEC FIDIS 27005:2008
- ^ 「2023年のランサムウェアの傾向、統計、事実」。セキュリティ。 2023年5月9日閲覧。
- ^ 「STRIDE 脅威モデル」。msdn.microsoft.com。2009年 11 月 12 日。2017年3 月 28 日に閲覧。
- ^ 「McAfee Threat Intelligence | McAfee, Inc」Mcafee.com 。2012年2 月 13 日閲覧。
- ^ 「Threatcon – Symantec Corp」Symantec.com 2012年1月10日。2007年3月9日時点のオリジナルよりアーカイブ。2012年2月13日閲覧。
- ^ abc 「カテゴリー:脅威エージェント」。OWASP。2011年12月9日。 2012年2月13日閲覧。
- ^ HMG IA 標準 No. 1 技術的リスク評価
- ^ abc 「FIPS PUB 31 連邦情報処理標準出版物:1974年6月」(PDF)。Tricare.mil。2013年11月5日閲覧。[永久リンク切れ ]
- ^ 「脅威モデリング | OWASP Foundation」。owasp.org 。2023年5月9日閲覧。
- ^ 「脅威インテリジェンスとは? | IBM」www.ibm.com 2022年11月2日2023年5月9日閲覧。
- ^ ENISA スマートホームと統合メディアの脅威状況とベストプラクティスガイド (2014 年 12 月 1 日)
- ^ ENISA 脅威ランドスケープ 2013 – 現在および新たなサイバー脅威の概要 (2013 年 12 月 11 日)
- ^ 部分的なリストについては、Category:コンピュータ セキュリティ企業、Category:無料セキュリティ ソフトウェア、およびCategory:コンピュータ セキュリティ ソフトウェア企業を参照してください。
- ^ 「サイバー脅威管理とは何か」ioctm.org 。 2015年1月28日閲覧。
- ^ 「サイバー脅威ハンティング:この脆弱性検出戦略がアナリストに優位性を与える方法 - TechRepublic」。TechRepublic 。 2016年6月7日閲覧。
- ^ abc 「サイバー脅威ハンティング - Sqrrl」。Sqrrl 。 2016年6月7日閲覧。
- ^ Fuchs, Mathias; Lemon, Joshua. 「SANS 2019 脅威ハンティング調査: 新人ハンターと経験豊富なハンターの異なるニーズ」(PDF)。SANS Institute。pp. 2、16。2022年3月1日時点のオリジナルよりアーカイブ(PDF) 。 2022年5月11日閲覧。
外部リンク
- FISMApedia の用語
- サイバー脅威管理フレームワーク
