
はじめに
脅威ハンティングは、ランサムウェアなどの攻撃による被害が大きくなる前に、不審な兆候を能動的に探すための取り組みです。
ランサムウェア対策というと、ウイルス対策ソフト、EDR、バックアップ、社員教育などを思い浮かべる方が多いかもしれません。
もちろん、これらは非常に重要な対策です。
しかし近年の攻撃では、侵入された直後にすぐ暗号化されるとは限りません。
攻撃者は、社内ネットワークに入り込んだあと、認証情報を探したり、重要なサーバを確認したり、バックアップ環境を調べたりします。
つまり、本格的な被害が発生する前に「準備期間」が存在するケースがあります。
このような攻撃の兆候を早い段階で見つけるための考え方が、Threat Hunting、つまり脅威ハンティングです。
Threat Hunting(脅威ハンティング)とは
Threat Huntingとは、セキュリティ製品のアラートを待つだけでなく、攻撃者がすでに侵入している可能性を前提に、不審な動きがないかを能動的に探す取り組みです。
日本語では「脅威ハンティング」と呼ばれることもあります。
従来のセキュリティ運用では、アラートが出てから調査する流れが一般的でした。
一方で脅威ハンティングでは、次のような観点から攻撃の「前兆」を探します。
・普段と違うログインがないか
・深夜や休日に不自然な操作がないか
・不要な管理者権限が使われていないか
・社内の複数端末へ不自然なアクセスがないか
・大量のファイル操作や通信が発生していないか
つまり、脅威ハンティングは攻撃を受けてから対応するのではなく、被害が大きくなる前に見つけにいくための対策です。
なぜランサムウェア対策に脅威ハンティングが重要なのか
ランサムウェアは、単にPCを暗号化するだけの攻撃ではなくなっています。
現在では、暗号化の前に社内データを盗み出し、「復旧しても情報を公開する」と脅す二重脅迫型の攻撃もあります。
この場合、バックアップがあっても情報漏えいリスクは残ります。
また、攻撃者は最初に侵入した端末だけでなく、社内ネットワーク内を横展開し、より重要なサーバやファイル共有を狙います。
そのため、ランサムウェア対策では次の考え方が重要になります。
・侵入を防ぐ
・侵入されても広げない
・暗号化される前に見つける
・被害を最小限に抑える
脅威ハンティングは、この中でも「暗号化される前に見つける」ための重要な取り組みです。
脅威ハンティングで見るべき主なポイント
脅威ハンティングでは、やみくもにログを見るのではなく、攻撃者が取りやすい行動に注目します。
1. 不審なログイン
攻撃者は、盗んだIDやパスワードを使って社内システムにログインすることがあります。
脅威ハンティングでは、通常とは異なるログインが発生していないかを確認することが重要です。
・普段と違う国や地域からのログイン
・深夜や休日のログイン
・短時間に何度も失敗しているログイン
・退職者や未使用アカウントの利用
・管理者アカウントの不自然な使用
IDや認証情報は、ランサムウェア攻撃の入口になりやすいポイントです。
2. 横展開の兆候
攻撃者は、1台のPCに侵入したあと、社内の別端末やサーバへ移動しようとします。これを横展開と呼びます。
脅威ハンティングでは、この横展開の兆候を早い段階で見つけることも重要です。
・複数端末への連続アクセス
・通常使わない共有フォルダへの接続
・管理ツールの不自然な使用
・短時間で多くの端末に接続している
・普段使わない端末からサーバへアクセスしている
横展開を早く見つけられれば、被害範囲を小さく抑えられる可能性があります。
3. ファイル操作の異常
ランサムウェアは、暗号化やデータ窃取の前に大量のファイルへアクセスすることがあります。
脅威ハンティングでは、通常とは異なる大量のファイル操作が発生していないかを確認します。
・短時間で大量のファイルを開く
・大量のファイル名変更が発生する
・共有フォルダ内のファイル操作が急増する
・通常アクセスしない部署のファイルを参照している
・バックアップ領域への不審なアクセスがある
こうした変化を早めに検知できれば、暗号化や情報漏えいの前に対応できる可能性があります。
4. 外部通信の異常
攻撃者は、指令サーバとの通信や、盗んだデータの送信を行うことがあります。
そのため、脅威ハンティングでは、通信量や接続先に普段と違う変化がないかを見ることも重要です。
・普段通信しない外部サーバへの接続
・深夜帯の大量通信
・海外IPアドレスへの不自然な通信
・暗号化通信の中に隠れた不審な通信
・業務に関係のないクラウドストレージへのアップロード
通信の中身が見えにくくなっている現在では、通信量や接続先の変化を見ることも重要です。
脅威ハンティングは大企業だけのものではない
Threat Huntingと聞くと、大企業や専門チームだけが行う高度な取り組みに感じるかもしれません。
しかし、中小企業でも脅威ハンティングの考え方を取り入れることはできます。
たとえば、次のような取り組みです。
・重要なサーバのログイン履歴を定期的に確認する
・管理者アカウントの使用状況を確認する
・共有フォルダへの大量アクセスを監視する
・EDRやセキュリティ製品のログを定期的に見る
・いつもと違う動きを見つけたら早めに相談する
このような確認も、脅威ハンティングの考え方を実際の運用に取り入れる第一歩になります。
大切なのは、「アラートが出ていないから安全」と考えないことです。
攻撃者がすでに入り込んでいるかもしれない、という前提で確認する視点が重要です。
EDRとThreat Huntingの関係
EDRは、端末上の不審な動きを記録・検知するための重要な仕組みです。
脅威ハンティングでは、EDRのログや検知情報を活用することで、攻撃の兆候を見つけやすくなります。
ただし、EDRを導入しただけで安心というわけではありません。
EDRは多くの情報を集められますが、その情報をどう見るか、どのアラートを優先するか、どの動きが危険なのかを判断する運用が必要です。
・アラートを見きれない
・ログを確認する時間がない
・どこまでが危険なのか判断しにくい
・対応手順が決まっていない
脅威ハンティングを継続して行うためには、EDRだけでなく、ログを確認する担当者や対応ルールを整えることも大切です。
そのため、EDRの導入とあわせて、運用体制や外部サービスの活用も検討しましょう。
脅威ハンティングを始めるためのチェックリスト
脅威ハンティングを始める場合は、まず次の項目から確認してみましょう。
・重要なサーバや共有フォルダを把握している
・管理者アカウントを必要最小限にしている
・退職者や未使用アカウントを停止している
・VPNやクラウドサービスにMFAを設定している
・EDRやウイルス対策ソフトのアラートを確認している
・バックアップ領域へのアクセスを制限している
・不審なログインや大量ファイル操作を確認できる
・異常を見つけた場合の連絡先が決まっている
すべてを一度に始める必要はありません。
まずは、自社にとって重要なデータやサーバから確認することが現実的です。
確認対象を少しずつ広げることで、脅威ハンティングを無理なく継続できる体制につなげられます。
まとめ
ランサムウェア対策では、侵入を防ぐことだけでなく、侵入された後に早く気づくことが重要です。
脅威ハンティングは、攻撃者が潜んでいる可能性を前提に、不審な動きを能動的に探す取り組みです。
特にランサムウェアでは、暗号化や情報漏えいが発生する前に兆候を見つけられるかどうかが、被害の大きさを左右します。
「防ぐ」「見つける」「止める」「復旧する」
この4つを組み合わせることで、ランサムウェア被害を最小限に抑えることができます。
まずは、ログイン、管理者権限、共有フォルダ、外部通信など、確認しやすいところから脅威ハンティングの考え方を取り入れてみましょう。