サイバー脅威インテリジェンス(CTI)
サイバー脅威インテリジェンス(CTI) とは何ですか?
サイバー脅威インテリジェンス(CTI)攻撃者・その動機・手口に関する証拠に基づく知見を体系化し、防御判断や統制の優先順位付けに活用する取り組み。
サイバー脅威インテリジェンス(CTI)とは、サイバー脅威に関する情報を収集・加工・分析・配布し、防御者が意思決定を改善するための分野です。マルウェア検体・流出した認証情報・ダークウェブの動向・テレメトリといった生の信号を、「誰が組織を狙い、何を求め、どのように行動するか」というキュレーションされた情報へ変換します。
CTI の実務はよく知られたモデルで構造化されます。インテリジェンスサイクル(方向付け → 収集 → 処理 → 分析 → 配布 → フィードバック)が全体の流れを支配し、ロッキード・マーティンのサイバーキルチェーン、侵入分析のダイヤモンドモデル、MITRE ATT&CK といった分析フレームワークが、攻撃者・能力・インフラ・被害者を語る共通言語をアナリストに与えます。CTI は通常、戦略・運用・戦術の 3 つの階層に分けられ、経営層から SOC アナリストまで異なる読者に届けられます。
指標やレポートは一般に STIX(構造化データ形式)を TAXII(転送プロトコル)上で交換し、ISAC やベンダーが機械可読な情報を大規模に共有できます。成熟したプログラムでは CTI を SIEM・EDR・脆弱性管理・インシデントレスポンスに連携させ——例えば、その業界を標的とする既知アクターが積極的に悪用している CVE のパッチを優先する——検知と対応の時間を短縮し、受動的防御を先読みへと変えます。
flowchart LR A[方向付け] --> B[収集] B --> C[処理] C --> D[分析] D --> E[配布] E --> F[フィードバック] F --> A D --> G[戦略: 取締役会] D --> H[運用: IR / ハンティング] D --> I[戦術: SOC / SIEM]
● 例
- 01
ランサムウェアのアフィリエイトに関連する IoC を含む STIX/TAXII フィードを受信する。
- 02
脅威環境に影響する地政学的リスクを取締役会に説明する。
● よくある質問
サイバー脅威インテリジェンス(CTI) とは何ですか?
攻撃者・その動機・手口に関する証拠に基づく知見を体系化し、防御判断や統制の優先順位付けに活用する取り組み。 サイバーセキュリティの 防御と運用 カテゴリに属します。
サイバー脅威インテリジェンス(CTI) とはどういう意味ですか?
攻撃者・その動機・手口に関する証拠に基づく知見を体系化し、防御判断や統制の優先順位付けに活用する取り組み。
サイバー脅威インテリジェンス(CTI) からどのように防御しますか?
サイバー脅威インテリジェンス(CTI) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
サイバー脅威インテリジェンス(CTI) の別名は何ですか?
一般的な別名: 脅威インテリジェンス, CTI。