IOCルックアップ結果の解釈方法 — レコード(またはレコードなし)の意味
IOCルックアップの結果を正しく読む方法:マッチするレコードの意味、レコードなしの意味、誤検知、信頼度、完全な調査への発展のタイミング。指標ルックアップを脅威の判定として扱ってはいけません。
クイックアンサー
IOCルックアップの答えには2つの部分があります:OpenTrojanがその指標のレコードを持つかどうか、そしてそのレコードが検証されているかどうか。マッチするレコードは疑念を高め、どこで見られたかを教えます。空の結果は既知のレコードがないことを意味するだけで、証拠の欠如は安全の証拠ではありません。ルックアップ結果を脅威の判定と同一視してはいけません。
定義
IOCルックアップ結果の解釈とは、セキュリティ上の判断を下す前に、レコードの出所、信頼度、鮮度、相関を考慮して指標のマッチ(または不一致)を読む規律です。
最初に答える
IOCルックアップは2つの事実のみを返します:レコードが存在するかどうか、そしてそのレコードがどのように評価されているかです。マッチ ≠ 悪性。レコードなし ≠ 安全。
1. マッチする結果の意味
マッチは、OpenTrojanがこの指標を少なくとも1つのレコード(マルウェア解説、キャンペーンページ、CVEアドバイザリ、ベンダーアドバイザリ)で見たことがあり、関連エンティティ(マルウェアファミリー、アクター、キャンペーン)にリンクしていることを意味します。リンクされたエンティティを使って、指標が誰に、何に、どこで観測されたかを把握してください。
2. マッチする結果が意味しないこと
マッチは指標があなたの環境で活動していることを証明せず、どのホストも侵害されていることを証明せず、帰属を証明しません。収集、相関、調査の出発点であり、結論ではありません。
3. 「検証されたインテリジェンスが見つかりません」の意味
指標にOpenTrojanのレコードがない場合です。これはカバレッジの声明であり、安全性の声明ではありません。
- 指標は新しいか、短命か、ニッチかもしれません。
- あなたの組織が唯一それを見たかもしれません — まさにそのときに調査するのです。
- ルックアップが何も返さなかったからといって、ユーザーに「クリーンです」と言ってはいけません。
4. 誤検知と誤陰性
- 誤検知:悪性と良性の両方のサービスで再利用されるドメイン、共有ホスティング帯域内のIP、別のサンプルのレコードにたまたま一致するハッシュ。行動する前にエンティティの説明と参照を確認してください。
- 誤陰性:新しい指標、遅いブラックリスト、レコード時点ではクリーンだったドメイン。鮮度が重要です:レコードの観測タイムスタンプを確認してください。
5. 信頼度とソースの質
すべてのレコードには出所(ソース)と信頼度があります。ベンダーアドバイザリ、CISA、自社のマルウェア分析からのレコードを優先してください。受動的に観測されたレコードは証明ではなく手がかりとして扱います。信頼度が低い場合は、行動する前にさらに証拠を集めてください。
6. いつ調査するか
指標が次の場合に調査へ発展させます:すでにトリアージ中のログやメールに現れる、2番目の独立したシグナルと相関する、確認済みのファミリー/キャンペーンに直接関連する。無関係のヒット1つは手がかり、独立したヒット2つでケースになります。
7. 次のステップ
- デファングした値とレコードURLをメモに残します。
- 指標を環境内のログ(プロキシ、DNS、メール)と相関させます。
- 調査を開始して相関と結論を追跡します。
- 後で再確認します。指標は時間とともに変化します。
8. 役立つツール
- IOCルックアップ — 指標の正規化、デファング、照合。
- ハッシュチェッカー — ルックアップ前にハッシュタイプを確認。
- URLレピュテーションチェッカー — IOCがURLの場合のドメイン/URLレコード。
- 調査ワークスペース — 証拠と判定の記録。