アノマリベース検知
アノマリベース検知 とは何ですか?
アノマリベース検知正常な活動のベースラインを構築し、そこからの逸脱を潜在的に悪意があるものとして検出するアプローチ。
アノマリベース検知は、統計モデル・ヒューリスティック・機械学習を用いて、ネットワーク・ホスト・ユーザー・アプリケーションにとっての「正常」を学習し、観測された活動がそのベースラインから大きく逸脱したときに警告します。シグネチャベース検知を補完するもので、未知の脅威、内部不正、新種のマルウェア、どのシグネチャにも記述されていないステルス攻撃を浮かび上がらせます。実装には UEBA、NDR/XDR 分析、NetFlow による振る舞いベースライン化、DNS トラフィックのプロファイリングがあります。
この考え方は Dorothy Denning の「An Intrusion-Detection Model」(1987 年、IEEE TSE)にさかのぼり、主体を統計的にプロファイルして逸脱を警告することを初めて提唱しました。その根強い弱点は「基準率の誤謬」で定量化されます。Stefan Axelsson の 2000 年の分析は、悪意あるイベントが良性トラフィックに比べて極めて稀な場合、非常に高精度な分類器でさえ圧倒的な誤検知を生むことを示しました。ごく小さな事前確率が偽陽性率に飲み込まれるためです。だからこそアノマリエンジンには、慎重なベースライン期間・フィードバックループ・アナリストによるトリアージが必要です。現代の運用は、既知の攻撃者の振る舞い(MITRE ATT&CK)に照らしてアノマリをスコアリングし、弱いシグナルを連鎖させて総合リスクスコアにし、純粋なアノマリ検知はベースラインが安定していてわずかな逸脱でも意味を持つ高価値の対象——サービスアカウント、ドメインコントローラ、重要データベース——に限定することで問題を絞り込みます。
flowchart LR
A[テレメトリ:<br/>ログ、NetFlow、認証] --> B[学習フェーズ:<br/>ベースライン構築]
B --> C[ベースラインモデル]
D[リアルタイム活動] --> E{逸脱 ><br/>しきい値?}
C --> E
E -->|いいえ| F[ベースライン強化]
F --> C
E -->|はい| G[アノマリ / リスクスコアを発報]
G --> H{アナリストのトリアージ}
H -->|真陽性| I[調査と対応]
H -->|偽陽性| J[しきい値調整 / フィードバック]
J --> C代償は誤検知の増加であり——正当な変更も異常に見え得ます——成功は、チューニング、コンテキスト付与、そしてアナリストの判定をモデルに還元することに左右されます。あらゆる逸脱をインシデントとして扱うのではありません。
● 例
- 01
UEBA がサービスアカウントが午前 2 時に新しい国から急に認証を行ったことを警告する。
- 02
NDR が、デプロイがないのにデータベースサーバの送信量が 3 倍になったことを検知する。
● よくある質問
アノマリベース検知 とは何ですか?
正常な活動のベースラインを構築し、そこからの逸脱を潜在的に悪意があるものとして検出するアプローチ。 サイバーセキュリティの ネットワークセキュリティ カテゴリに属します。
アノマリベース検知 とはどういう意味ですか?
正常な活動のベースラインを構築し、そこからの逸脱を潜在的に悪意があるものとして検出するアプローチ。
アノマリベース検知 からどのように防御しますか?
アノマリベース検知 に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
アノマリベース検知 の別名は何ですか?
一般的な別名: 振る舞い検知, ヒューリスティック検知。