毎日、あなたのSOCはバラバラなアラートに溺れます – ここでは疑わしいログイン、そこでは奇妙なプロセスの生成、別の場所では不思議なアウトバウンド接続。個別に見ると、それぞれは雑音として見えます。一緒に見ると、それらはすでにあなたの環境内で展開されている、協調的な敵対者キャンペーンの早期サインかもしれません。問題はデータの不足ではなく、接続の不足です。
アタックチェーンはその方程式を変えます。アナリストが数十の低信頼度のシグナルを手作業でつなぎ合わせる代わりに、アタックチェーンが自動的にそれを行います — SIEM、EDR/XDR、データレイク(Prime Hunt)、または生成されたときにリアルタイムイベントストリームを、データがSIEMに到達する前に(Prime Detect)。どちらにしても、静的な汎用ルールセットに対してではなく、アクティブな脅威に対して相関しています:公開されるとすぐに、それらが確認されたインシデントになる前に潜在的なアタックチェーンを検出するために特定された現実の新しい脅威を相関します。つまり、検出ロジックは脅威の状況と同じく常に最新です。

場所: アタックチェーンは両方の中のタブとして存在します Prime Hunt and Prime Detect。履歴データを操作する場合、 Prime Hunt → Attack Chains。データがSIEMに達する前にリアルタイムの相関が必要な場合、 Prime Detect → Attack Chains.
新しいものを常に監視中
アタックチェーンに入ると、「 監視された脅威 」タブには、あなたの環境が相関されているすべてのアクティブな脅威が表示されます。アタックチェーンはあなたの手間をかけずに最新の状態を保ちます。新しい脅威が野に確認された瞬間、それはすでにあなたの環境でチェックされる一部になっています — ルールの更新を待つ必要も、手動での調査サイクルも不要です。あなたはそれでも、自分の組織にとって何が最も重要であるかを決定し、業界やリスクプロファイルに最も関連のある脅威に相関の焦点を合わせることができます。

個別の脅威を有効または無効にしたり、一度にいくつかを管理するためにバルクアクションを適用したりすることができます — 監視された脅威リストから直接 — したがって、あなたの相関範囲は常にあなたの組織に実際に重要なものを反映します。
そして、脅威の検出カバレッジが実際に機能していない場合 — まだスキャンされていないか、ルールが正しく接続されていない場合 — その場ですぐに分かり、事後に見つけることはありません。これがその様子です:

緑のチェックマークは、脅威の検出カバレッジが完全に機能していることを意味します。問題ラベルはギャップを示し、クリックすると何が欠けているか正確に見ることができます。
アタックチェーンが提供するビジュアル
チェーンが形成されると、それはただの相関されたイベントの山ではありません – プログラム全体およびケースバイケースのレベルで準備が整った調査ストーリーです。
アタックチェーンの概要は、全体的な脅威に対するリアルタイムのパルスを提供します:構築されたチェーンの数、現在監視されているアクティブな脅威の数、関与しているホストの数、および実際にトリガーされている検出カバレッジの割合です。それは、「私たちは攻撃対象になっていますか?」という質問を、数秒で確認できる数値に変えます。

「 アタックチェーン 」タブで任意の個々のチェーンをクリックすると、チームは次のものを取得します:
- AI生成の概要 、検出された活動のため、アナリストはすぐに文脈を得ることができます
- 敵の技術のビジュアルタイムライン、攻撃がステップバイステップで進む様子を正確に示します — 検出ルールですでに確認された技術、および曖昧なパターンマッチングによって捕捉された活動(Prime Hunt)
- 脅威アクターと技術の帰属、業界標準の枠組みにマッピングされているため、スコーピングとコンテキスト構築がゼロからではなくすぐに開始します
- 明確な一致、活動が既知の攻撃パターンにどれほど近いかを示すため、チームはそれをどの程度真剣に扱うべきか正確に把握します
- 完全な資産と環境のコンテキスト — どのホスト、インフラストラクチャのどの部分、およびどのデータソースがそれを拾ったか — 次にどこを見るべきかを推測する必要はありません
- 既存のツールに直接戻るパス、アナリストが時間やコンテキストを失うことなく基本的なイベントに直接ピボットできるようにします
- 内蔵の調査トレイル、アタックチェーンが最初に検出されたときから完全に解決されるまでのステータスを追跡し、何も取りこぼしません

AIによって低信頼度のノイズがフィルターされるため、デフォルトでチームに届くのは、実際に彼らの注意を要するものだけです — 彼らが選択したときに、他のすべてを掘り下げるオプションもあります。
すべてを一緒に結びつける:アタックチェーン相関の構成
脅威インテリジェンスとそれが生み出すビジュアルを念頭に置き、次のようにアタックチェーンにどのように相関させるかを教えます:

- チェーン形成の閾値を設定する — アタックチェーンが形成される前に、脅威のテクニックシーケンスの最小パーセンテージを一致させることが必要です
- 相関ウィンドウを定義する — 相関されるためにイベントがどれくらいの時間的近さで発生する必要があるか
- ルックバックウィンドウを定義する — 関連イベントを探す際にエンジンがどれくらい前まで検索するか(Prime Hunt のみ)
- データソースを選択する — 相関を供給するためにSIEM、EDR/XDR、データレイクのソース(Prime Hunt)またはトピック(Prime Detect)を含めるまたは除外し、追加時に新しいものを自動登録するオプション
- データ共有設定の確認 — ホスト名データは相関が機能するためには送信および保存される必要があり、明示的な同意を要する可能性があります(Prime Hunt)
-
保存して実行をクリック — その時点でアタックチェーンのモニタリングがライブで稼働し、新たに出現した脅威にあなたの環境を継続的にチェックします