Threat Intelligence — デジタルブランド保護
ブランド保護のガバナンス層です。組織が何を、どこで監視する必要があるかを宣言する場所であり、7つの独立した領域それぞれに監視ソースを登録します。この登録内容が、検知系モジュールの収集を方向づけます。
概要
7つの領域は、Domain Intelligence、Network Intelligence、Phishing Monitor、Brand Monitor、Fake Apps、Social Network、Fraud Intelligenceです。まとめて契約することも、個別に契約することもできます。いずれも同じモデルを共有します。1件のレコードが監視ソースまたは監視対象を表し、名称、URL、種別、部門、担当者、説明を持ち、認証が必要なソースの場合はアクセス用の認証情報も保持します。
7つに分けているのは見た目のためではありません。顧客側で担当者が異なるからです。アプリストアの偽アプリを見る人と、IPレンジを見る人は、まず別人です。またライセンスが領域単位なので、1つから始めて広げていけます。
内部の仕組み
ソースの認証情報は平文で保持しません。 各レコードのURL、メールアドレス、パスワード、説明は暗号化フィールドに書き込まれます。ソースのパスワードは本モジュールで最も機微なデータです。クローズドなフォーラム、マーケットプレイスの管理画面、監視用アカウントへのアクセス権そのものだからです。暗号化して書き、暗号化したまま読みます。
マルチテナントのスコープはフェイルクローズです。 7つの領域はいずれも連番の主キーを使っており、URLからの列挙を招きやすい構造です。そこで、識別子による読み取りはすべて同じ組織フィルタを通します。一覧画面だけでなく、詳細・編集・削除の画面でも同様です。ユーザーの組織を解決できない場合、クエリは全件ではなく空を返します。フィルタは削除済みレコードも除外するため、古い識別子をURLに入れてもレコードが蘇ることはありません。
削除は可逆で、監査されます。 削除操作はレコードに削除フラグを立てます。画面からは消えますが、監査のためデータベースには残ります。4つのシグナル(作成、有効化・無効化、論理削除、物理削除)が発行され、監査証跡に取り込まれます。最後の物理削除は稀な操作であり、目に留まるように設計されています。
件数の集計は1クエリで。 各領域のトップ画面に出る合計・有効・無効・直近7日の作成数は、4回の逐次カウントではなく、単一の集計で取得します。
ブランド資産のディクショナリ
本モジュールに紐づく形で、組織が守りたいものすべての登録簿があります。10グループ41カテゴリです。
| グループ | カテゴリの例 |
|---|---|
| アイデンティティとブランド | キーワード、ブランド名、登録商標、製品名、ホワイトリスト |
| デジタルインフラ | ドメイン、サブドメイン、URL、IP、ネットワークレンジ、ASN |
| モバイル | パッケージ名、ストアID、iOSのバンドルID |
| 金融 | BIN、カード番号パターン、口座番号パターン、決済ゲートウェイ |
| 人物(VIP) | 役員、従業員、取締役、役職 |
| 連絡先 | メールアドレス、メールドメイン、電話番号、問い合わせフォーム |
| SNS | ハンドル、URL、ID、YouTubeチャンネル、LinkedInの企業ID |
| 文書 | MD5・SHA256ハッシュ、文書タイトル、SSL証明書 |
| 法務 | CNPJ(およびそれに相当する法人登録番号)、登記番号、ライセンス |
| 地理情報 | 住所、拠点、地域 |
カテゴリごとに組織単位の上限があり、契約で定めます。監視設定の検索語も、ペリメータのスコープも、このディクショナリから供給されます。各モジュールが「自社のものは何か」というリストを個別に持つのではなく、リストは1つだけです。
同じ登録簿には、組織のテイクダウン枠も保持されます。月間の総数、集計方式、未使用分の繰り越し(上限あり)、優先度、自動承認の可否です。
ユースケース
- 組織が自社のものと見なすもの(ブランド、ドメイン、役員、BIN、アプリのパッケージ)を一箇所に集約する
- 各領域の監視ソースを、認証情報を表計算ファイルに散らかすことなく登録する
- レコードごとに部門と担当者を明記し、領域ごとに責任を分ける
- 各監視領域を誰がいつ作成・有効化・無効化・削除したかを、監査で証明する
本モジュールが行わないこと
本モジュールは登録とガバナンスであり、検知エンジンではありません。具体的には次のとおりです。
- 指標の自動エンリッチメントは行いません。 WHOIS、DNS、SSL、ASN、abuse連絡先の収集は、Legal & Takedownのテイクダウン処理の中で行われます
- 0〜100のリスクスコアは付けません。 露出のスコアリングはEASMモジュールの機能で、そちらでは未対応の検出事項の合計として算出されます
- 7つの領域をまたいだ自動相関は行いません
- 本モジュール内からMISP、OpenCTI、VirusTotal、Google Safe Browsingへの照会は行いません。MISPとの同期は独立したモジュール(MISP Sync)で、レピュテーション照会はThreat Monitoringのソース側にあります
- 領域ごとのPDFエクスポートは未実装です。 現状はファイルではなく通知が返ります
- TLDの一覧を保持せず、ドメイン登録の独自巡回も行いません。タイポスクワッティングの検知はEASMで行います
連携
- 保存時のフィールド暗号化と、プラットフォームの監査証跡(OODA Audit)
- OODA Threat Monitoring(資産ディクショナリを利用)、OODA EASM(ペリメータ)、Legal & Takedown(枠の管理と申請)
SLA・保証
ソースの認証情報は保存時に暗号化 · 組織単位のスコープはフェイルクローズ · 削除は可逆かつ監査対象