コンテンツにスキップ

検知ルール

ユースケースの概要

アナリストや検知エンジニアが、脅威アクター、マルウェア、MITRE ATT&CK テクニック、作成日、またはスレットマップで定義されたエンティティに基づいて、Recorded Future の検知ルール(YARA、Snort、Sigma)を素早く検索・フィルタリングできるようにします。結果はターミナルで確認するか、デプロイ用の個別ルールファイルとして保存できます。

課題

脅威ハンティングやインシデント対応の際、アナリストは関連する検知ルールに素早くかつ的確にアクセスする必要があります。プラットフォームや大規模なルールリポジトリを手動で検索することは時間がかかり、アクティブな脅威、優先度の高いアクター、またはテクニックとルールを対応付けることが困難になります。

ソリューション

banshee rules コマンドを使用して、PS Banshee 内で直接、検知ルールの検索・フィルタリング・取得を行います。ルールの種別、脅威アクター、マルウェアファミリー、ATT&CK テクニックなどでフィルタリングできます。スレットマップフィルタリング(--threat-actor-map--threat-malware-map)を活用して、組織に関連する脅威に検索を絞り込みます。--limit を使用して最大 1000 件のルールを取得し、SIEM、IDS/IPS、または検知エンジニアリングワークフローへの迅速なデプロイのためにルールファイルを保存することもできます。