ダークウェブ監視が重要な理由
機密情報が本来あるべきシステム内に常にとどまるとは限りません。認証情報、顧客記録、APIキー、社内文書、ソースコードは、フィッシング、マルウェア、内部関係者のアクティビティ、第三者による侵害、または偶発的なエクスポージャーの後、ダークウェブのフォーラム、犯罪者向けマーケットプレイス、ペーストサイト、侵害データのダンプに掲載される可能性があります。
ダークウェブ監視は、組織が自社環境の外部におけるエクスポージャーの兆候を見つけるのに役立ちます。攻撃者は漏洩したデータを後続のアクティビティの出発点として利用することが多いため、これは重要です。一般的なリスクには、以下のようなものがあります。
- アカウント乗っ取り:盗まれたユーザー名とパスワードにより、攻撃者は業務システムにアクセスできるようになります。
- フィッシングとソーシャルエンジニアリング:従業員の詳細情報が漏えいすると、詐欺がより説得力のあるものに見える可能性があります。
- ブランドのなりすまし:偽のドメイン、なりすましアカウント、フィッシングキットによって、ユーザーを騙すために企業名が使用されることがあります。
- データ漏洩の深刻化:漏洩した認証情報が1つでも、アクセスが封じ込められない場合、より広範な侵害につながる可能性があります。
- 詐欺や恐喝:露出した顧客やビジネスデータは圧力、なりすまし、詐欺に利用されることがあります。
- 信頼の喪失:顧客、パートナー、従業員は、組織が公開されたデータを迅速に把握し、対応することを期待しています。
ダークウェブ監視は、あらゆる侵害を防いだり、犯罪空間から露出したデータを削除したりするものではありません。その真価は、より早期に状況を把握できる点にあります。セキュリティチームは何が露出したかを把握することで、認証情報のリセット、キーの失効、影響を受けたシステムの調査を行い、漏洩した情報がより大きなインシデントに発展するリスクを低減できます。
ダークウェブ監視の仕組み
ダークウェブ監視では、自動化された収集、ソース監視、キーワード照合、データ分析、アラートを組み合わせて使用します。目的は、個人、ブランド、ドメイン、アプリケーション、または組織に関連する情報を特定することです。一般的なワークフローは次のようになります。
- 監視対象の定義:チームは、ドメイン、従業員のEメールフォーマット、役員名、ブランド用語、顧客データパターン、APIキーフォーマット、またはその他の識別子を特定します。
- 外部ソースの監視:ツールやアナリストがダークウェブのマーケットプレイス、フォーラム、ペーストサイト、侵害ダンプ、その他の非公開または制限されたソースを検索します。
- 漏洩データの照合:検出結果は、企業のEメールドメイン、認証情報、電話番号、内部命名パターンなどの既知の識別子と照合されます。
- 警告の強化:セキュリティチームは、ソース、日付、信頼度レベル、影響を受けるアカウント、考えられるビジネスへの影響などのコンテキストを追加します。
- 適切なチームへの通知:警告は、セキュリティ運用、IDチーム、不正対策チーム、法務、広報、またはインシデント対応に送信される場合があります。
- 対応と修復:チームは必要に応じて、パスワードのリセット、トークンの失効、MFAの適用、悪質なドメインのブロック、システムの調査、または影響を受けた関係者への通知を行います。
どのようなソースが監視されますか?
ダークウェブ監視には、通常の検索エンジンではアクセスやインデックス作成が困難な情報源が含まれる場合があります。これには、Torベースのサイト、招待制フォーラム、犯罪マーケットプレイス、ペーストサイト、データ漏洩サイト、マルウェアログリポジトリ、盗まれた情報が取引または議論されるチャンネルなどが含まれる場合があります。
「ダークウェブ」は全体像の一部分にすぎません。流出した情報が、インデックス化された侵害リポジトリ、パブリックコードリポジトリ、メッセージングプラットフォーム、その他の外部ソースに出現した場合、チームはオープンウェブやディープウェブも監視することがあります。
ダークウェブ監視ではどのようなデータを見つけることができますか?
監視するデータは、組織とユースケースによって異なります。よくある例をいくつか見てみましょう。
- 従業員のユーザー名とパスワード
- 顧客レコードまたは個人を特定できる情報(PII)
- 企業のEメールアドレスとログインペア
- セッショントークン、APIキー、またはアクセス認証情報
- ソースコード、内部文書、または独自のデータ
- ブランド名、役員名、ドメイン
- フィッシングキットまたはなりすましに関する言及
- 脅威アクターによる組織への言及
すべての検出結果が等しく緊急であるとは限りません。過去の侵害による再利用パスワードは、アクティブな管理者認証情報、露出したAPIキー、または新しく投稿されたデータセットとは異なる対応が必要になる場合があります。優れた監視には、単なる収集だけでなくコンテキストが重要です。
ダークウェブ監視の主要な構成要素
ダークウェブ監視は、発見を行動に結び付けることで最大の効果を発揮します。露出した情報を見つけることは、チームがその意味を理解し、実践的な方法で対応できる場合にのみ役立ちます。重要な構成要素は以下のとおりです。
- 監視対象ソース:漏洩したデータが存在する可能性のあるフォーラム、マーケット、リポジトリ、チャネル、リークサイト。
- 検索用語と識別子:検出結果の照合に使用されるドメイン、名前、認証情報、データパターン、ブランド用語。
- 認証情報とデータの照合:検出された情報を既知のユーザー、システム、またはビジネス資産に関連付けるプロセス。
- 警告とトリアージ:検出結果を適切なチームに送信し、高リスクの警告をノイズから選別するためのワークフロー。
- コンテキストとエンリッチメント:検出事項が最新で有効、かつ関連性があるかどうかをチームが判断するのに役立つ追加の詳細情報。
- 対応ワークフロー:パスワードのリセット、MFAの強制適用、トークンの失効、ドメインのテイクダウン、インシデント調査などのアクション。
- レポート作成とトレンド分析:繰り返されるエクスポージャー、影響を受ける事業部門、繰り返し発生するソース、または一般的なデータタイプに対する可視性。
ダークウェブ監視と脅威インテリジェンスの比較
ダークウェブ監視と脅威インテリジェンスは関連していますが、同じものではありません。ダークウェブ監視は、外部ソースにおける漏洩データ、認証情報、ブランドへの言及、その他組織固有のリスクを発見することに焦点を当てています。
脅威インテリジェンスはより広範であり、攻撃者の戦術、マルウェアのインフラストラクチャ、キャンペーン、脆弱性、侵害の兆候(IOC)、戦略的レポートなどが含まれる場合があります。ダークウェブの検出結果は脅威インテリジェンスのワークフローに活用できますが、数あるシグナルの1つにすぎません。
ダークウェブ監視とデジタルリスク保護の比較
デジタルリスクプロテクション(DRP)は、組織のブランド、人材、デジタルプレゼンスに影響を及ぼす可能性のある外部リスクを対象とします。これには、なりすまし、悪質なドメイン、漏洩した認証情報、露出したデータ、偽のソーシャルアカウント、フィッシングアクティビティが含まれる場合があります。
ダークウェブ監視は多くの場合、アンダーグラウンドでの言及や露出した資産を特定することでデジタルリスク保護をサポートします。その違いは、デジタルリスク保護が通常、より広範な外部のデジタル脅威を対象とするのに対し、ダークウェブ監視はダークウェブおよび関連するエクスポージャーソースにより狭く焦点を当てている点です。
例とユースケース
従業員の認証情報が侵害ダンプに表示
監視警告により、新しく投稿された認証情報ダンプ内に企業のEメールアドレスとパスワードが見つかります。セキュリティチームは、パスワードが再利用されているかを確認し、影響を受けたアカウントをリセットし、最近のログインアクティビティを確認して、多要素認証が有効になっていることを確認します。
この種の警告は、個人用アカウントと業務用アカウント間でのパスワードの再利用など、リスクの高い行動をアイデンティティチームが発見する際にも役立ちます。
フィッシングキットが企業のブランドを使用
ダークウェブまたは外部ソースが、組織を偽装するために設計されたフィッシングキットに言及しています。セキュリティチームは、この検出結果を使用して偽のドメインを調査し、検知ルールを更新し、標的となったユーザーに警告し、削除活動を調整できます。
目標はキットを見つけることだけではなく、従業員、顧客、パートナーがそれに接触する可能性を低減することです。
APIキーがペーストサイトに公開
APIキーまたはトークンが、ペーストサイトや漏洩したリポジトリで発見されます。対応には、キーの失効、関連するシークレットのローテーション、アクセスログの確認、露出したキーが使用されたかどうかの確認などが含まれます。
ダークウェブ監視がインシデント対応(IR)に直接つながるのはまさにこの点であり、露出したアイテムはより大きな問題の最初の兆候である可能性があります。
顧客データが犯罪マーケットプレイスに流出
マーケットプレイスのリスティングで組織に紐づいた顧客記録を販売すると主張されています。セキュリティチームは、その主張を検証し、データが本物であるかを判断し、エクスポージャーの原因を特定した上で、必要に応じて法務、プライバシー、広報チームを関与させる必要があります。
市場におけるすべての主張が正確であるとは限りませんが、信頼できる主張はすべて慎重に精査されるべきです。
ダークウェブ監視がセキュリティ運用にどのように位置づけられるか
ダークウェブ監視は、外部の可視性を追加することでセキュリティ運用をサポートします。セキュリティチームはすでに、エンドポイント、ID、ネットワーク、クラウド環境、アプリケーションを監視しています。ダークウェブ監視は、組織の直接的な管理を離れた後に露出した情報が表面化する可能性のある場所にまで、その視野を広げます。
いくつかの運用機能をサポートできます。
- 脅威インテリジェンス:ダークウェブの調査結果は、脅威インテリジェンスフィードやより広範なインテリジェンス分析のインプットとして活用できます。
- アイデンティティセキュリティ:認証情報の漏洩は、パスワードのリセット、アクセスレビュー、MFAの適用をトリガーできます。
- インシデント対応:検出結果は、漏洩したデータがマルウェア、フィッシング、誤設定、または第三者による侵害に起因するものかどうかをチームが調査するのに役立ちます。
- 不正およびブランド保護:ドメイン、役員、顧客データへの言及は、チームがなりすましや悪用を特定するのに役立ちます。
- エクスポージャー管理:繰り返し確認される検出結果から、管理されていないアカウント、リスクの高い認証情報の取り扱い、公開された開発者シークレットなどの弱点を明らかにすることができます。
ダークウェブ監視は、警告が明確な担当者と結びついている場合に最も効果を発揮します。ダッシュボードに表示された発見自体はあまり意味を持ちませんが、適切なチームにルーティングされ、十分な文脈を持ち、特定の対応を促すことで、攻撃者が次の行動を取る前にリスクを減らせます。