無料で使えるサイバー脅威インテリジェンスソースとツール10選


サイバーセキュリティの動向を常に把握することは、絶え間なく進化する状況を考慮すると、難易度が上がってきています。これは、新たに発見される脆弱性や新しい攻撃手法、サイバー攻撃者が使用する戦術、技術、手順(TTP)などを含みます。このような時間を要する作業を支援し、実用的な情報を得るためのツールの存在はますます重要になっています。

そこでセキュリティ業務のCTI(サイバー脅威インテリジェンス)に役立つと思われるツールおよびソースのリストを作成しました。これらのオプションは、少なくとも一部の機能を無料で提供しています。

1- AlienVault Open Threat Exchange

AlienVault Open Threat Exchange (OTX)は、脅威研究者とセキュリティ専門家のグローバルコミュニティにオープンアクセスを提供します。このプラットフォームは、コミュニティが生成した脅威データを提供し、共同研究を促進し、あらゆるソースからの脅威データでセキュリティインフラストラクチャを更新するプロセスを自動化します。

OTXはクラウドソーシングによる脅威インテリジェンス・コーパスのパイオニアであり、現在でも最高のものの1つとして機能しています。毎日1,900万件以上の新しいIoC(Indicators of Compromise)レコードを処理し、無料で利用できます。OTXはSTIX、OpenIoC、MAEC、JSON、CSV形式など、さまざまな形式で脅威インテリジェンスを提供し、各フィードサンプルは「パルス」と呼ばれます。

さらに、エンドポイントなどデバイスの種類に合わせたフィードを受信するオプションも提供されています。関連するデータがフィードのパラメータから外れる場合、この追加データは配信されたレコード内にリンクされます。


2- CTI4SOC

SOCRadarの新しい独立型CTIソリューションであるCTI4SOCは、SOCアナリストの作業を支援するために設計された次世代の脅威インテリジェンスプラットフォームです。12の機能モジュールを備えたユニークなSOCチームのアシスタントとして機能します。

従来の脅威インテリジェンスプラットフォームとは異なり、CTI4SOCはビッグデータによって駆動され、アナリストがさまざまなツールを使用して取得できるすべてのデータを整理された文脈に表示します。

CTI4SOCを使用すると、SOCチームは真の有用な情報を探すためにさまざまな情報源を航海する必要はありません。プラットフォームはアナリストの視点で情報を選択し、フィルタリングし、研究を開始するための適切な仮説を提供します。

このプラットフォームは、有用な情報を編纂するだけでなく、実行可能なコンテキストで提示します。 SOCRadarセキュリティアナリストや他の信頼できるソースが公開した脅威レポートへのワンクリックアクセスを提供します。

今日の絶え間なく進化する脅威の中では、一部の脅威行為者は特定のセクターを標的にし、独自の特徴を持っています。 SOCアナリストがこれらの敵対者の戦術、技術、手順(TTP)、動機、および行動パターンを理解することは、研究プロセスに直接貢献します。 CTI4SOCを使用すると、アクティブな脅威行為者をウォッチリストに追加して、彼らの活動を追跡することができます。

SOCRadarの脅威ハンティングモジュールは、調査フェーズ後のSOCアナリストにとって最も貴重なツールです。そこから、セキュリティ担当者は、コマンド&コントロール(C2)センター、マルウェア、IPアドレス、およびドメインなどの重要な情報を検索して、作業を拡張することができます。 CTI4SOCは、APIに対応したソリューションであり、このような実行可能なデータを可能な攻撃が発生した場合にすぐに利用できるようにします。


3- DOCGuard

DOCGuardは、Secure Email Gateways(SEG)およびSOARソリューションと統合されるマルウェア分析サービスです。

このサービスは、構造解析として知られる新しいタイプの静的解析を利用しています。マルウェアを部品に分解し、ファイル構造のコンポーネントに基づいてそれらをコアエンジンに転送します。このアプローチを用いることで、DOCGuardはマルウェアを一意に検出し、F/Pフリー(誤検知フリー)のCompromise(IoC)指標を抽出し、シーケンスエンコーディングや文書暗号化などの難読化と暗号化を識別できます。

現在、サポートされているファイルタイプには、Microsoft Officeファイル、PDF、HTML、HTM、LNK、JScript、ISO、IMG、VHD、VCF、およびアーカイブ(.zip、.rar、.7zなど)が含まれます。構造解析の詳細な調査結果は、GUIで集約されたビューで提示され、JSONレポートとしてダウンロードすることができます。これらの調査結果はAPIを介しても収集できます。

DOCGuardの画期的なアナライザーエンジンにより、ファイルを数秒で分析し、どのような既知の攻撃方法も見逃さずに検出することができます。さらに、この分析は驚くほど低いシステムリソースで実行します。DOCGuardは、SIEMやSOARソリューション、PhishMe、Cofenseなど、さまざまなソースからの検証の自動化を容易にします。このサービスは、APIインターフェースを使用して、数分でサイバーセキュリティエコシステムにシームレスに統合し、迅速なサンプル分析を提供します。Dockerコンテナを展開してDOCGuardを簡単にインストールし、サイバーセキュリティインフラストラクチャに統合することができます。


VirusTotalは、DOCGuardと統合された文書分析協力により、コミュニティがスキャン文書を別の視点から見ることができるようになると発表しました。


4- GreyNoise

GreyNoiseは、サイバー脅威インテリジェンス(CTI)アナリストや脅威ハンター向けの可視化と深いコンテキストを提供します。インターネット全体でのブラウジング活動に関するデータを収集し、脅威インテリジェンス情報を分析する際の誤検知を減らすのに役立ちます。GreyNoiseは、Shodanのような良性のスキャナーだけでなく、SSHやTelnetのワームなどの悪意のある行為者に関する情報も収集します。さらに、SOCアナリストが見落としがちなノイズデータも特定します。

GreyNoiseは、セキュリティイベントにおけるインターネットブラウザーと一般的なビジネス活動を識別し、より迅速かつ安全な意思決定を可能にします。GreyNoiseのViewer、API、またはGreyNoiseデータをセキュリティツールに統合して使用する場合、セキュリティログで重要な情報を見つけ出し、作業に戻ることができます。

GreyNoiseの統合は、脅威インテリジェンスプラットフォーム(TIP)でのデータエンリッチメントを容易にし、CTIチームが異なる情報源を取り込む際に遭遇するノイズや誤検知を排除するのに役立ちます。脅威ハンターは、GreyNoiseを有効にして、戦術、技術、手順(TTP)の異常なパターンを発見し、敵のキャンペーンやインフラストラクチャを明らかにすることができます。また、GreyNoise Analysisツールを使用して、Indicators of Compromise(IoC)に詳細にアクセスし、調査のタイムラインを加速させることができます。


5- Intezer 

Intezerは、経験豊富なセキュリティアナリストやリバースエンジニアのようにアラートを分析し、調査するために設計されたプラットフォームです。

長年にわたり、Intezerは独自のコード分析エンジンの機能を微調整し、拡張してきました。これにより、SOCチームの負担の大きいまたは繰り返しのタスクを自動化することができます。自動化されたプレイブック、サンドボックス、アラートのエンリッチメント以上の機能を備え、アクションを起こし、スマートな判断を下し、インシデント対応に関するチームへの推奨事項を提供します。

Intezerの自己指導型SOCプラットフォームは、24時間365日、チームのためにアラートの優先順位付けを行い、脅威を調査します。自動化された分析、インテリジェントな推奨事項、自動化されたリメディエーションを利用することで、Intezerは、偽陽性、繰り返しの分析タスク、高レベルで時間のかかるアラートの取り扱いにチームの時間を浪費することを防ぎます。

Intezer Analyzeは、任意の種類のファイルに対して静的、動的、遺伝子解析を実行できるオールインワンのマルウェア分析プラットフォームです。これにより、インシデント対応およびSOCチームは、マルウェア関連のインシデントの調査を効率化できます。ユーザーはマルウェアファミリを追跡したり、IoC/MITRE TTPsを抽出したり、YARAシグネチャをダウンロードしたりできます。また、無料で始めるためのコミュニティ版も利用できます。

Intezer Transformationsを使用すると、マルウェアアナリストや脅威リサーチャーは、怪しいファイルやエンドポイントに関する迅速な回答を得ることができ、数秒で怪しいファイルやマシンを分類し、対応時間を短縮し、複数のマルウェア分析ツールを統合することができます。

Intezerは、タイムリーかつ詳細なレポートを提供し、潜在的に機密性の高いデータをアップロードし、すべてのアラートを自動的に優先順位付けし、調査するための専用インスタンスを持つことが「必須」とされています。このプラットフォームは、確認された重大な脅威のみを提供します。アラートシステムを簡単に接続し、日常の運用を変更せずに即座に価値を出すことができます。


6- MISP Threat Sharing

MISP(以前はMalware Information Sharing Platformと呼ばれていました)は、脅威情報を共有するためのオープンスタンダードを備えた無料の脅威インテリジェンスプラットフォームです。CIRCLによって作成され、サイバーセキュリティインシデントやマルウェア解析に関連するサイバーセキュリティ脅威を収集、保存、配布、共有する機能を提供しています。

MISPは、データベース内の脅威インテリジェンスからマルウェア、攻撃、またはキャンペーンに関連する属性や指標と相関関係を持たせることができます。SOCアナリスト、セキュリティおよびICTプロフェッショナル、マルウェアリバースエンジニアのために設計され、彼らの日常業務をサポートし、構造化された情報を効率的に共有することができます。

MISPプロジェクトが拡大するにつれて、マルウェア指標だけでなく、詐欺や脆弱性情報もカバーするようになりました。今では、コアMISPソフトウェアとMISPをサポートする多くのツール(PyMISP)や形式(コア形式、MISPタクソノミ、警告リスト)を含むMISPという名前になっています。MISPは今やボランティアチームによってリードされるコミュニティプロジェクトです。

MISP、Malware Information Sharing Platform、およびThreat Sharingの主な機能には以下が含まれます:
  • マルウェアサンプル、インシデント、攻撃者、およびインテリジェンスに関する効率的なIoCおよび指標データベース。
  • マルウェア、攻撃キャンペーン、または分析からの属性や指標間の関係を見つけるための自動相関。
  • 複雑なオブジェクトを表現し、関連付けて脅威インテリジェンス、イベント、またはリンクされたアイテムを表現する柔軟なデータモデル。
  • さまざまな配布モデルを使用してデータを共有するための組み込みの共有機能。
  • エンドユーザーがイベントや属性/指標を作成、更新、および共同作業するための直感的なユーザーインターフェース。
  • MISPを独自のソリューションに統合するための柔軟なAPI。 MISPには、イベントの取得、イベント/属性の追加または更新、マルウェアサンプルの追加または更新、または属性の検索などを行うREST APIを介してMISPプラットフォームにアクセスする柔軟なPythonライブラリであるPyMISPが付属しています。
  • イベントを分類し、タグ付けするための調整機能。
  • MISPギャラクシーと呼ばれるインテリジェンス辞書。これには既存の脅威アクター、マルウェア、RAT、ランサムウェア、またはMITRE ATT&CKなどが含まれ、これらは簡単にMISP内のイベントや属性と関連付けることができます。

7- OpenCTI – Open Cyber Threat Intelligence Platform 

OpenCTIプロジェクトは、サイバー脅威インテリジェンス全体のための統合プラットフォームであり、情報の処理と共有を容易にするために設計されたツールです。これは、Computer Emergency Response Team (CERT-EU) とフランス国立サイバーセキュリティ機関 (ANSSI) の協力の賜物です。

OpenCTIは、組織がサイバー脅威インテリジェンス情報(CTI)と観測可能な情報を管理できるようにするプラットフォームです。サイバー脅威に関する技術的および非技術的な情報を記憶し、整理し、可視化するために作成されました。

データの構造化は、STIX2標準に基づく情報スキーマを使用して行われます。これは、GraphQL APIとユーザーエクスペリエンス(UX)に焦点を当てたフロントエンドを備えた現代のウェブアプリケーションとして設計されています。また、他のツールやアプリケーション(MISP、TheHive、MITRE ATT&CKなど)とも統合できます。

この脅威インテリジェンスプラットフォームに含まれる主な要素は次のとおりです:
  • OpenCTIは、STIX2標準に基づく一貫したデータモデルを通じて、リンクされた運用および戦略的なインテリジェンス情報を提供します。
  • 自動化されたワークフロー:エンジンは論理的な結論を自動的に導き出して洞察力とリアルタイムの接続を提供します。
  • 情報技術エコシステムとの統合:そのオープンソース設計により、ネイティブまたはサードパーティーのシステムとのシンプルな統合が可能です。
  • 賢明なデータ可視化は、アナリストがエンティティとそれらの接続、さらにはさまざまな表示オプションを使用してネストされた関係を視覚的に表現できるようにします。
  • 分析ツール:各情報とインディケーターは、分析、スコアリング、および修正を容易にするためにそれが来た主要なソースにリンクされます。
  • OpenCTIは、PythonまたはGo APIインターフェースとパワフルなWebインターフェースを備えたフレームワークです。

8- PhishTank

PhishTankは、無料のコミュニティサイトであり、共同作業プラットフォームであり、誰でもフィッシングデータを提出し、検証し、追跡し、共有することができます。これは、検証されたフィッシングURLの包括的なストリームを提供し、組織をフィッシング攻撃から保護するために活用できます。PhishTankはフィッシング検証システムとして機能し、ユーザーが疑わしいサイトを提出または評価し、オープンなAPIを提供します。

このプラットフォームは、人間の報告から得られた疑わしいフィッシングURLのリストを提供し、利用可能な場合は外部のフィードも組み込みます。PhishTankは無料のサービスですが、APIキーにサインアップすることが必要な場合があります。


9- Pulsedive

Pulsediveは、オープンソースのフィードを利用し、インディケーター・オブ・コンプロマイス(IoC)を補強し、リスクスコアリングアルゴリズムを実行してデータの品質を向上させる無料のコミュニティ脅威インテリジェンスプラットフォームです。ユーザーは、IP、URL、およびドメインを入力し、検索、スキャン、および補強することができます。さらに、脅威インテリジェンスフィードから派生したIoCを相関させ、更新し、特定のIoCがなぜ高リスクと見なされるかを説明するリスク要因をリストすることができます。このプラットフォームは、脅威と脅威活動の高レベルな概要を提供します。

ユーザーは、任意の組み合わせに基づいてインジケーターを検索できます: 値、タイプ、リスク、最後に見られたタイムスタンプ、脅威フィード、属性、およびプロパティ。さらに、次の基準の任意の組み合わせに基づいて脅威を検索できる機能もあります: 脅威名、エイリアス、カテゴリ、リスク、最後に見られたタイムスタンプ、フィード、および脅威属性。


10- VirusTotal

VirusTotalは、70以上のウイルス対策スキャナーやURL/ドメインブロッキングサービスと共にアイテムをチェックします。ユーザーはブラウザを使用して、コンピューターからファイルを選択し、VirusTotalにアップロードすることもできます。プラットフォームは、主要な公開Webインターフェース、デスクトップインストーラー、ブラウザ拡張機能、およびプログラムAPIを含む複数のファイルアップロードを提供しています。アップロード方法の中でもWebインターフェースが最も優先されます。アップロードは、HTTPベースの公開APIを使用して、どのプログラミング言語でも行うことができます。同様に、URLはVirusTotalのウェブページ、ブラウザ拡張機能、およびAPIを含むさまざまな方法で提出できます。

ファイルやURLがアップロードされると、その基礎となる結果が送信者と、結果を使用して自身のセキュリティを向上させるレビューパートナーと共有されます。したがって、ファイル、URL、ドメインをVirusTotalにアップロードすることで、グローバルなセキュリティレベルの向上に貢献します。

この基本的な分析は、ファイルやURLに関するコメントをユーザー同士で共有し合うことができるネットワークを含む、多くの他の機能の基盤としても機能します。VirusTotalは、悪意のあるコンテンツの検出や誤検知の特定に役立ちます。さらに、VirusTotalは、アップロードされたファイルを悪意のあるものとして識別した場合にユーザーに通知し、検出ラベルを表示します。また、ほとんどのURLスキャナーは、マルウェア、フィッシング、および不審なウェブサイトなど、さまざまな種類のウェブサイトを区別します。