SSQ.AISSQ.AI

攻撃・防御の協働と検知検証

Purple Teaming & Detection Validation

攻撃側と防御側の担当者が一緒に、自社の検知の仕組みが実際の攻撃手法を捉えるかを確かめ、その場で改善していきます。

評価ではなく協働です。監視・検知・対応の担当者と同じ時間に同じ記録を見ながら、攻撃手法を統制された方法で再現し、検知・アラート・記録がどう反応するかを確かめます。見逃した箇所は、検知ルールとアラートの基準、保護措置を一緒に調整し、もう一度確かめます。

備えているはずの攻撃を、検知の仕組みは実際に捉えているのか? 確認済み

手法ごとの検知の成否と改善した内容、残る空白を一緒にまとめます。

検知の仕組み ATTACK 手法の再現 DEFENSE 検知の確認 TOGETHER 一緒に調整 RETEST 再確認
手法を再現し、検知を確かめ、一緒に直したうえで再び確かめる過程を繰り返します。

こんな状況に適しています

  • 検知の仕組みを新たにつくった、または変えたとき

    新しい検知ルールやセキュリティ機器、監視体制が、実際の攻撃手法を捉えるかを確かめたい場合です。

  • レッドチーム評価で見えた空白を埋めるとき

    評価で見逃した箇所を防御チームと一緒に直し、もう一度確かめたい場合です。

  • 検知の範囲を根拠をもって説明する必要があるとき

    どの攻撃手法を検知でき、どれがまだできないかを、手法の単位で整理したい場合です。

レッドチーム評価との違い

二つは続けて使います。レッドチーム評価で空白を見つけ、攻撃・防御の協働でその空白を埋めたうえで、再び確かめます。

項目レッドチーム評価攻撃・防御の協働と検知検証
進め方防御チームには知らせないか、最小限の人にだけ知らせて進める攻撃・防御の担当者が最初から公開のうえで一緒に進める
問い実際の攻撃なら目標に届くのか、組織はどう対応したのかこの攻撃手法を検知の仕組みが捉えるのか、捉えられないならどう直すのか
防御チームの役割評価される対象(対応を観察・記録)一緒に取り組む相手(その場で調整し、再び試す)
結果攻撃経路・タイムラインと組織の対応の評価手法ごとの検知の成否、改善したルール・設定、残る空白

一緒に見るもの

攻撃側の記録と防御側の記録を同じイベントの上に重ねて見て、見逃した箇所から調整します。

同じイベントを共に検討 ATTACK 攻撃担当 実施した行為 DEFENSE 防御担当 観測した記録 見逃した箇所 検知・対応の調整 再実施して確認 ルールに反映 検知 見逃し
攻撃の記録と防御の記録を同じイベント上に重ね、見逃した箇所から調整します。
  • 検知ルールとアラート

    攻撃手法ごとにアラートが鳴るか、その基準が適切かを確かめます。

  • ログと記録

    検知と調査に必要な記録が残るか、収集範囲に抜けがないかを確かめます。

  • セキュリティ機器の設定

    EDR・NDR・SIEMなどの機器が意図どおりに設定されているかを確かめます。

  • アラートの品質

    見逃しと誤検知、アラートが多すぎて重要なものが埋もれる箇所がないかを見ます。

  • 対応の最初の一歩

    アラートを受けた担当者が何を確かめ、誰に引き継ぐかを見ます。

進め方

  1. 手法・範囲の合意

    確かめる攻撃手法と対象システム、参加者、安全条件を決めます。脅威インテリジェンスやレッドチーム評価の結果から手法を選ぶこともできます。

  2. 一緒に準備

    防御チームとログ・アラート・検知ツールを確認し、記録の方法をそろえます。

  3. 再現と確認

    攻撃側が手法を統制された方法で再現し、防御側が検知・アラート・記録をその場で確かめます。

  4. 調整と再確認

    見逃した箇所は検知ルール・アラートの基準・保護措置を一緒に調整し、同じ手法でもう一度確かめます。

  5. とりまとめ

    手法ごとの結果と変わった内容、残る空白と次の課題をまとめます。

本番環境で行う場合は、影響が出ないよう範囲と方法、中断条件を先に合意します。

お客様に残る結果

手法ごとの検知結果

確かめた手法ごとに、検知・一部検知・見逃しとして整理します。

調整したルールと設定

進行中に変えた検知ルールと設定、その理由を残します。

残る空白と優先順位

まだ検知できない部分と、先に補うべき順序をまとめます。

再確認の基準

変更後に再び確かめる手法と基準を残し、次の確認がここから続くようにします。