Rapid7(ラピッドセブン)は、企業の脅威対策を、事後対応型の監視から先を見越した予防へと転換するための統合エンジン「Rapid7 Intelligence」の提供開始を発表した。脅威インテリジェンス、脆弱性リサーチ、Rapid7 Labsが培ってきた知見を組み合わせ、攻撃者の行動に関する洞察をAIによる対策へとつなげることで、組織が攻撃を予測し、阻止できるよう支援するとのことだ。
指標には有効期限がある。行動にはない—自律型エージェント時代の防御
Rapid7 Intelligenceは、Rapid7 Labsの13年間の実績を基盤に、攻撃者の行動に関する知見を、広範囲に適用できる防御へと変換するという。静的な指標に依存する従来のベンダーよりも迅速な対応を実現すると述べている。
自動化・大規模化が進む攻撃者による脅威をリアルタイムで監視し、専門家が検証した「対策に直結する知見」を提供することで、防御側が攻撃者に先んじて対応できるよう支援するとのことだ。
Rapid7 Intelligenceの実例:行動の相関分析で隠れたLinuxマルウェアのエコシステムを解明
有効性を示す具体例として、Rapid7の研究者による新たな発見が紹介されている。この研究者は、通信事業者の機器やネットワークエッジ機器を実際に標的としている、モジュール型Linuxマルウェアのエコシステムを発見。これには、BPFDoorの新たな亜種、BPF Rekoobe、ドロッパー、AVERATのインプラントが含まれるという。
研究者は、ネットワークの境界を共通の標的とする2つの攻撃キャンペーンを特定。Rapid7 Intelligenceが両者に共通する行動を分析した結果、SMTPを利用して被害組織のDMZに紛れ込み、メールセキュリティアプライアンスを標的にして、長期的なアクセスを維持するという新たなパターンが明らかになったとのことだ。
BPFDoorの新たな亜種は、このマルウェア群が一つのエコシステムへと進化していることを示しているという。各検体は、標的とする通信事業者のネットワークプレーン(制御プレーン、管理プレーン、データプレーン)に合わせて作られており、攻撃者は各層で採用されているソフトウェアを正確に把握しているという。
専門家主導の、対策に直結するインテリジェンス
Rapid7 Intelligenceは、こうした研究を継続的に推進し、防御側が新たな脅威に先手を打てるよう、以下を提供するとしている。
- 即時の防御力:最前線で得られたインテリジェンスを、従来の研究プロセスに伴う時間的な遅れを経ることなく、Rapid7の製品、MDR、Exposure Managementに直接反映し、攻撃が実行される前に攻撃者のインフラを無力化
- 統合インテリジェンスエンジン:顧客自身がレポートを読み、対策へ落とし込むのではなく、顧客がすでに利用している製品の中に、脅威インテリジェンス、脆弱性分析、エンジニアリングを組み込む
- コミュニティに開かれた防御手段:MetasploitとRapid7 Labsが築いてきた実績を基盤に、重要な注意喚起情報、脆弱性リサーチ、脆弱性の悪用に関する知見を引き続き公開し、業界全体が攻撃に対抗する力を維持できるよう支援
【関連記事】
・東大・西尾氏が警告する「インフォスティーラー」「BYOVD」の脅威──多要素認証をすり抜け、OSの下層に潜み続ける攻撃の実態
・古豪OPSWAT、重要産業のセキュリティ強化に向けて独自AI技術を披露 未知の脅威も即座に解析してインテリジェンスに変換
・韓国発セキュリティ企業「S2W」が日本に本格進出──北朝鮮との最前線からAI駆動・リアルタイムで脅威インテリジェンスを届ける
この記事は参考になりましたか?
- 関連リンク
- この記事の著者
-
EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)
「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
