コンテンツにスキップ

Rare Program to Rare IP🔗

Rare Program to Rare IP検知機は、同一ホスト上で同一期間内に実行されたレアなプログラムハッシュと、レアな宛先IPアドレスへのトラフィックの組み合わせを検出します。

Rare Program to IP

同一ホストにおいて、宛先IPアドレスとレアなプログラムの間に相関(すなわち、プロセスIDおよびプロセスの時間枠と宛先IPアドレスが一致)がある場合、検知がSecureworks® Taegis™ XDR検出データベースおよびダッシュボードに送信されます。検知に対する推奨アクションは、検知に記載されたホストまたは送信元IPアドレスでピボットし、検知に記載されたプロセスを実行したユーザーを調査することです。

「レア」とは、過去60日間のXDRデータレイク全体で一意であることを意味します。レアであることは必ずしもプログラムが不正であることを意味しません。攻撃者は、正規のプログラムを武器化したり、古くて脆弱なプログラムを展開して悪用することがあります。同時に、パッチ管理が不十分な場合、古いプログラムが残存し、この検知機によって可視化される可能性もあります。したがって、この検知は攻撃者の潜在的な侵入経路の可視性を高めるのに役立ちます。

要件🔗

この検知機には、以下のデータソース、インテグレーション、またはスキーマが必要です。

  • Netflow
  • Process
入力🔗

検知は以下の正規化されたソースから得られます。

  • Netflow, Process
出力🔗

この検知機による検知は、XDR検出データベースおよび検出トリアージダッシュボードに送信されます。

設定オプション🔗

この検知機は、必要なデータソースまたはインテグレーションがテナントで利用可能な場合、デフォルトで有効化されています。

MITRE ATT&CKカテゴリ🔗

  • MITRE Enterprise ATT&CK - Command and Control - Application Layer Protocol。詳細はMITRE Technique T1071を参照してください。
  • MITRE Enterprise ATT&CK - Command and Control - Non-Application Layer Protocol。詳細はMITRE Technique T1095を参照してください。

検知機テスト🔗

この検知機にはサポートされているテスト方法がありませんが、詳細検索を使用することで、この検知機から検出が発生したかどうかを確認できます。

注意

サポートされているテスト方法が利用できない場合でも、詳細検索を行うことで、該当するイベントが観測された場合にこの検知機から検出が発生したかどうかを確認できます。検索結果が0件であっても、検知機が動作していないことを示すものではありません。検知機に対する検索結果がない場合、単にその特定の攻撃がテナント内で観測されていないだけの可能性もあります。ただし、基礎となるデータが利用できないことを示している場合もあります。必要なスキーマがデータソースで提供されていること、およびそのスキーマに対応したデバイスタイプがサポートされていることを確認してください。

FROM detection WHERE metadata.creator.detector.detector_id='app:detect:rare-process-to-rare-ip'

参考情報🔗