攻撃・防御の協働と検知検証
Purple Teaming & Detection Validation
攻撃側と防御側の担当者が一緒に、自社の検知の仕組みが実際の攻撃手法を捉えるかを確かめ、その場で改善していきます。
評価ではなく協働です。監視・検知・対応の担当者と同じ時間に同じ記録を見ながら、攻撃手法を統制された方法で再現し、検知・アラート・記録がどう反応するかを確かめます。見逃した箇所は、検知ルールとアラートの基準、保護措置を一緒に調整し、もう一度確かめます。
備えているはずの攻撃を、検知の仕組みは実際に捉えているのか? 確認済み
手法ごとの検知の成否と改善した内容、残る空白を一緒にまとめます。
こんな状況に適しています
- 検知の仕組みを新たにつくった、または変えたとき
新しい検知ルールやセキュリティ機器、監視体制が、実際の攻撃手法を捉えるかを確かめたい場合です。
- レッドチーム評価で見えた空白を埋めるとき
評価で見逃した箇所を防御チームと一緒に直し、もう一度確かめたい場合です。
- 検知の範囲を根拠をもって説明する必要があるとき
どの攻撃手法を検知でき、どれがまだできないかを、手法の単位で整理したい場合です。
レッドチーム評価との違い
二つは続けて使います。レッドチーム評価で空白を見つけ、攻撃・防御の協働でその空白を埋めたうえで、再び確かめます。
| 項目 | レッドチーム評価 | 攻撃・防御の協働と検知検証 |
|---|---|---|
| 進め方 | 防御チームには知らせないか、最小限の人にだけ知らせて進める | 攻撃・防御の担当者が最初から公開のうえで一緒に進める |
| 問い | 実際の攻撃なら目標に届くのか、組織はどう対応したのか | この攻撃手法を検知の仕組みが捉えるのか、捉えられないならどう直すのか |
| 防御チームの役割 | 評価される対象(対応を観察・記録) | 一緒に取り組む相手(その場で調整し、再び試す) |
| 結果 | 攻撃経路・タイムラインと組織の対応の評価 | 手法ごとの検知の成否、改善したルール・設定、残る空白 |
一緒に見るもの
攻撃側の記録と防御側の記録を同じイベントの上に重ねて見て、見逃した箇所から調整します。
- 検知ルールとアラート
攻撃手法ごとにアラートが鳴るか、その基準が適切かを確かめます。
- ログと記録
検知と調査に必要な記録が残るか、収集範囲に抜けがないかを確かめます。
- セキュリティ機器の設定
EDR・NDR・SIEMなどの機器が意図どおりに設定されているかを確かめます。
- アラートの品質
見逃しと誤検知、アラートが多すぎて重要なものが埋もれる箇所がないかを見ます。
- 対応の最初の一歩
アラートを受けた担当者が何を確かめ、誰に引き継ぐかを見ます。
進め方
手法・範囲の合意
確かめる攻撃手法と対象システム、参加者、安全条件を決めます。脅威インテリジェンスやレッドチーム評価の結果から手法を選ぶこともできます。
一緒に準備
防御チームとログ・アラート・検知ツールを確認し、記録の方法をそろえます。
再現と確認
攻撃側が手法を統制された方法で再現し、防御側が検知・アラート・記録をその場で確かめます。
調整と再確認
見逃した箇所は検知ルール・アラートの基準・保護措置を一緒に調整し、同じ手法でもう一度確かめます。
とりまとめ
手法ごとの結果と変わった内容、残る空白と次の課題をまとめます。
本番環境で行う場合は、影響が出ないよう範囲と方法、中断条件を先に合意します。
お客様に残る結果
手法ごとの検知結果
確かめた手法ごとに、検知・一部検知・見逃しとして整理します。
調整したルールと設定
進行中に変えた検知ルールと設定、その理由を残します。
残る空白と優先順位
まだ検知できない部分と、先に補うべき順序をまとめます。
再確認の基準
変更後に再び確かめる手法と基準を残し、次の確認がここから続くようにします。