パケットキャプチャエンリッチメント¶
ユースケースの概要¶
パケットキャプチャファイルおよび観測されたIP/ドメインを Recorded Future インテリジェンスでエンリッチし、ネットワークセキュリティ調査や脅威ハンティング活動を加速します。
課題¶
生のPCAPはネットワークトラフィックを示しますが、脅威のコンテキストがありません。アナリストはリスクや脅威活動を特定するためにIP/ドメインを手動で調査しなければならず、大量調査の際には時間がかかり見落としが発生しやすくなります。
解決策¶
banshee pcap コマンドを使用して、PS Banshee でネットワークトラフィックを直接エンリッチします。banshee pcap enrich を使用すると、パケットキャプチャを自動的にパースし、観測されたインジケーターを脅威インテリジェンスでエンリッチして、結果をターミナルに直接表示できます。エンリッチされたIOCを banshee ioc lookup にパイプしてより詳細な分析を行ったり、高リスクなインジケーターをウォッチリストに追加して長期的な追跡・監視を行ったりすることができます。