メール・エンリッチメント¶
ユースケースの概要¶
EML形式のメールファイルを Recorded Future インテリジェンスでエンリッチし、フィッシングや不審なメールに埋め込まれた悪意のある指標を迅速に特定することで、トリアージとインシデント対応を加速します。
課題¶
フィッシングや悪意のあるメールには、ヘッダーに偽装された送信元IPアドレスや本文中の悪意のあるURLといった指標が埋め込まれており、アナリストは複数のツールを使って手動で抽出・調査しなければなりません。このプロセスは時間がかかり、ミスが発生しやすく、大規模なフィッシングキャンペーンにおいてはカバレッジに抜け漏れが生じる可能性があります。
解決策¶
banshee email enrich を使用して、PS Banshee 上で EML ファイルを直接エンリッチします。このコマンドは自動的にメールを解析し、メッセージヘッダーから IP アドレスを、本文から URL を抽出し、各指標を Recorded Future の脅威インテリジェンスでエンリッチします。リスクスコア、脅威アクターとの関連性、マルウェアのリンク、およびトリガーされたリスクルールを一度に返します。
--threat-hunt を使用すると、リスクスコアがしきい値を下回っている場合でも、既知の脅威アクターに関連する指標を抽出できます。これにより、メールデータ全体に対するさかのぼった脅威ハンティングが可能になります。ターミナル上で人間が読みやすい形式のサマリーを表示するには --pretty を使用してください。