
SOC/CTI チーム向けに脅威インテリジェンスのソース、フィード、フレームワーク、ツール、調査を厳選したディレクトリ—IOCs、STIX/TAXII フォーマット、プラットフォームを網羅。
脅威インテリジェンスに関する厳選されたリソースリスト
脅威インテリジェンスの簡潔な定義: 資産に対する既存または新興の脅威または危険に関する、文脈、メカニズム、指標、影響、および実行可能なアドバイスを含む証拠に基づく知識であり、その脅威または危険に対する主体の対応に関する決定に役立てることができるもの。
コントリビュート は自由です。
以下に挙げるリソースのほとんどは、脅威に関する(可能な限り)最新の情報を取得するためのリストやAPIを提供しています。 これらの情報源を脅威インテリジェンスと見なす人もいますが、意見は異なります。 真の脅威インテリジェンスを生み出すには、(ドメイン固有またはビジネス固有の)ある程度の分析が必要です。
| AbuseIPDB | AbuseIPDBは、インターネット上のハッカー、スパマー、悪意のある活動の拡散防止に取り組むプロジェクトです。その使命は、ウェブマスター、システム管理者、その他の関係者が悪意のある活動に関連するIPアドレスを報告・検索できる中央ブラックリストを提供することで、Webをより安全にすることです。 |
| APT Groups and Operations | APTグループ、作戦、戦術に関する情報とインテリジェンスを含むスプレッドシート。 |
| Binary Defense IP Banlist | Binary Defense Systems Artillery脅威インテリジェンスフィードおよびIPバンリストフィード。 |
| BGP Ranking | 最も悪意のあるコンテンツを含むASNのランキング。 |
| Botnet Tracker | 複数の活動中のボットネットを追跡します。 |
| BOTVRIJ.EU | Botvrij.euは、セキュリティデバイスで潜在的な悪意のある活動を検出するために使用できる、さまざまなオープンソースのIOCセットを提供します。 |
| BruteForceBlocker | BruteForceBlockerは、サーバーのsshdログを監視してブルートフォース攻撃を特定するPerlスクリプトで、特定した情報を基にファイアウォールのブロックルールを自動的に設定し、それらのIPをプロジェクトサイトに送信します。http://danger.rulez.sk/projects/bruteforceblocker/blist.php。 |
| C&C Tracker | Bambenek Consultingによる、既知のアクティブかつシンクホールされていないC&C IPアドレスのフィード。商用利用にはライセンスが必要です。 |
| CertStream | リアルタイムの証明書透明性ログ更新ストリーム。SSL証明書が発行される様子をリアルタイムで確認できます。 |
| CCSS Forum Malware Certificates | 以下は、フォーラムによってマルウェアに関連する可能性があるとさまざまな認証局に報告されたデジタル証明書のリストです。この情報は、企業がマルウェアに正当性を与えるためにデジタル証明書を使用するのを防ぎ、そのような証明書の迅速な失効を促進することを目的としています。 |
| CI Army List | 商用のCINS Scoreリストのサブセットで、他の脅威リストに現在含まれていない評価の低いIPに焦点を当てています。 |
脅威インテリジェンス(主にIOC)を共有するための標準化されたフォーマット。
脅威インテリジェンスを収集、分析、作成、共有するためのフレームワーク、プラットフォーム、およびサービス。
脅威インテリジェンスを解析、作成、編集するためのあらゆる種類のツール。主にIOCベースです。
脅威インテリジェンスに関するあらゆる種類の読み物。(科学)研究やホワイトペーパーを含む。
Apache License 2.0 の下でライセンスされています。
| Cisco Umbrella(旧OpenDNS)が解決した上位100万サイトの推定ホワイトリスト。 |
| Cloudmersive Virus Scan | Cloudmersive Virus Scan APIは、ファイル、URL、クラウドストレージをスキャンしてウイルスを検出します。継続的に更新される数百万の脅威に対するシグネチャと、高度な高性能スキャン機能を活用しています。このサービスは無料ですが、個人用APIキーを取得するにはアカウント登録が必要です。 |
| CrowdSec Console | 次世代のオープンソースで無料の協調型IDS/IPSソフトウェアであるCrowdSecにより、ほぼリアルタイムで更新される最大のクラウドソース型CTI。CrowdSecは訪問者の行動を分析し、あらゆる種類の攻撃に適応した対応を提供できます。ユーザーは脅威に関するアラートをコミュニティと共有し、ネットワーク効果の恩恵を受けることができます。IPアドレスは実際の攻撃から収集され、ハニーポットネットワークのみから得られるものではありません。 |
| Cyber Cure free intelligence feeds | Cyber Cureは、現在感染してインターネット上で攻撃を行っているIPアドレスのリストを含む無料のサイバー脅威インテリジェンスフィードを提供しています。マルウェアが使用するURLのリストと、現在拡散中の既知のマルウェアのハッシュファイルのリストもあります。CyberCureはセンサーを使用してインテリジェンスを収集しており、誤検知率は非常に低くなっています。詳細なドキュメントも利用できます。 |
| Cyware Threat Intelligence Feeds | Cywareの脅威インテリジェンスフィードは、幅広いオープンで信頼できるソースからの貴重な脅威データを提供し、価値ある実用的な脅威インテリジェンスの統合ストリームを提供します。当社の脅威インテルフィードはSTIX 1.xおよび2.0と完全に互換性があり、世界中でリアルタイムに発見された悪意のあるマルウェアハッシュ、IP、ドメインに関する最新情報を提供します。 |
| DataPlane.org | DataPlane.orgは、オペレーターによる、オペレーターのためのコミュニティ駆動型のインターネットデータ、フィード、測定リソースです。信頼性が高く、信頼できるサービスを無料で提供しています。 |
| Focsec.com | Focsec.comは、VPN、プロキシ、ボット、TORリクエストを検出するためのAPIを提供します。常に最新のデータは、不審なログイン、詐欺、不正使用の検出に役立ちます。コード例はドキュメントにあります。 |
| DigitalSide Threat-Intel | 主にマルウェア分析と侵害されたURL、IP、ドメインに基づくオープンソースのサイバー脅威インテリジェンスインジケータのセットが含まれています。このプロジェクトの目的は、SOC/CSIRT/CERT/個人が最小限の労力で使用できる関連IoCを追跡、分析、収集、共有する新しい方法を開発およびテストすることです。レポートはSTIX2、CSV、MISPフィードの3つの方法で共有されます。レポートはプロジェクトのGitリポジトリでも公開されています。 |
| Disposable Email Domains | サービスへのスパム/不正使用に一般的に使用される匿名または使い捨てメールドメインのコレクション。 |
| DNS Trails | 現在および過去のDNS情報、WHOIS情報、特定のIPに関連する他のWebサイトの発見、サブドメインの知識、テクノロジーに関する無料のインテリジェンスソース。また、IPおよびドメインインテリジェンスAPIも利用できます。 |
| ELLIO: IP Feed (community free version) | 近い将来ネットワークに潜在的な脅威をもたらすと予想される既知の悪意のあるIPアドレス、既知の良性スキャナー、および意図が不明なアクターのIPアドレスの脅威リスト。個人の非商用利用には24時間の遅延付きで提供されますが、他のオープンなIP脅威リスト/フィードと比較しても優れた保護を提供します。 |
| Emerging Threats Firewall Rules | iptables、PF、PIXなど、いくつかのタイプのファイアウォール用のルールのコレクション。 |
| Emerging Threats IDS Rules | アラートまたはブロックに使用できるSnortおよびSuricataのルールファイルのコレクション。 |
| ExoneraTor | ExoneraTorサービスは、Torネットワークの一部であったIPアドレスのデータベースを維持しています。特定の日付に特定のIPアドレスでTorリレーが実行されていたかどうかという質問に答えます。 |
| Exploitalert | リリースされた最新のエクスプロイトのリスト。 |
| FastIntercept | Intercept Securityは、グローバルなハニーポットネットワークからの多数の無料IPレピュテーションリストをホストしています。 |
| ZeuS Tracker | Feodo Tracker abuse.chは、Feodoトロイの木馬を追跡します。 |
| FireHOL IP Lists | 400以上の公開されているIPフィードを分析し、その進化、地理マップ、IPの年齢、保持ポリシー、重複を記録しています。このサイトはサイバー犯罪(攻撃、不正使用、マルウェア)に焦点を当てています。 |
| FraudGuard | FraudGuardは、リアルタイムのインターネットトラフィックを継続的に収集および分析することにより、使用状況を検証する簡単な方法を提供するように設計されたサービスです。 |
| GreyNoise | GreyNoiseは、インターネット全体のスキャン活動に関するデータを収集および分析します。Shodan.ioなどの良性スキャナーと、SSHやTelnetワームなどの悪意のあるアクターの両方に関するデータを収集します。 |
| GriffinGuard | GriffinGuardは、グローバルなインターネットトラフィックと悪用パターンを継続的に分析することにより、リアルタイムの脅威インテリジェンスを提供するサイバーセキュリティプラットフォームです。無料のデータ検索といくつかの無料のIPブロックリストを提供します。 |
| HoneyDB | HoneyDBは、ハニーポット活動のリアルタイムデータを提供します。このデータは、HoneyPyハニーポットを使用してインターネット上に展開されたハニーポットから得られます。さらに、HoneyDBは収集されたハニーポット活動へのAPIアクセスを提供し、これにはさまざまなハニーポットTwitterフィードからの集約データも含まれます。 |
| Icewater | Project Icewaterによって作成された12,805の無料Yaraルール。 |
| Infosec - CERT-PA | マルウェアサンプルの収集と分析、ブロックリストサービス、脆弱性データベースなど。CERT-PAによって作成および管理されています。 |
| InQuest Labs | セキュリティ研究者向けの、オープンでインタラクティブなAPI駆動型データポータル。ファイルサンプルの大規模なコーパス、集約されたレピュテーション情報、公開ソースから抽出されたIOCを検索できます。トリガーを生成し、大文字と小文字が混在する16進数を処理し、base64互換の正規表現を生成するツールを使用してYARA開発を強化します。 |
| I-Blocklist | I-Blocklistは、さまざまなカテゴリに属するIPアドレスを含む複数のタイプのリストを維持しています。主要なカテゴリには、国、ISP、組織が含まれます。他のリストには、Web攻撃、TOR、スパイウェア、プロキシが含まれます。多くは無料で使用でき、さまざまな形式で利用できます。 |
| IPASIS | IPASISは、IPインテリジェンス、プロキシ/VPN/Tor検出、メール検証を単一のAPI呼び出しに組み合わせたリアルタイムのボット検出および不正防止APIです。各リクエストは、20ms未満の応答時間でInteraction Trust Score(0〜100)を返します。無料ティアには1日あたり1,000リクエストが含まれます。APIドキュメントとライブスキャナーが利用できます。 |
| IPsum | IPsumは、不審なIPアドレスおよび/または悪意のあるIPアドレスの30以上の異なる公開リストに基づく脅威インテリジェンスフィードです。すべてのリストは毎日(24時間)自動的に取得および解析され、最終結果はこのリポジトリにプッシュされます。リストは、IPアドレスとそれぞれの(ブラック)リスト出現回数の合計で構成されています。作成および管理はMiroslav Stampar氏です。 |
| James Brine Threat Intelligence Feeds | JamesBrineは、SSH、FTP、RDP、GIT、SNMP、REDISなどさまざまなプロトコルをカバーする、クラウドおよびプライベートインフラストラクチャ上の国際的に配置されたハニーポットからの悪意のあるIPアドレスの毎日の脅威インテリジェンスフィードを提供します。前日のIOCはSTIX2で利用でき、フィッシングキャンペーンで使用される可能性が高い不審なURIや新規登録されたドメインなどの追加IOCも利用できます。 |
| Kaspersky Threat Data Feeds | 継続的に更新され、サイバー脅威に関連するリスクと影響についてビジネスやクライアントに情報を提供します。リアルタイムデータは、脅威をより効果的に軽減し、攻撃が開始される前でも防御するのに役立ちます。デモデータフィードには、商用フィードと比較して切り詰められたIoCセット(最大1%)が含まれています |
| Majestic Million | Majesticによってランク付けされた上位100万のWebサイトの推定ホワイトリスト。サイトは参照サブネットの数で並べられています。ランキングの詳細は、ブログにあります。 |
| Maldatabase | Maldatabaseは、マルウェアデータサイエンスと脅威インテリジェンスフィードを支援するように設計されています。提供されるデータには、接触したドメイン、実行されたプロセスのリスト、各サンプルによってドロップされたファイルなど、他のフィールドの中でも有用な情報が含まれています。これらのフィードにより、監視およびセキュリティツールを改善できます。セキュリティ研究者と学生には無料サービスが利用できます。 |
| Malpedia | Malpediaの主な目標は、マルウェアを調査する際に迅速な識別と実用的なコンテキストを提供するリソースを提供することです。キュレーションされた貢献への開放性は、有意義で再現可能な研究を促進するために、説明責任のある品質レベルを保証します。 |
| MalShare.com | MalShareプロジェクトは、研究者にサンプルへの無料アクセスを提供する公開マルウェアリポジトリです。 |
| Maltiverse | Maltiverseプロジェクトは、複雑なクエリと集約を行ってマルウェアキャンペーンとそのインフラストラクチャを調査できる、大規模で拡充されたIoCデータベースです。また、優れたIoC一括クエリサービスも備えています。 |
| MalwareBazaar | MalwareBazaarは、マルウェアサンプルをインフォセックコミュニティ、AVベンダー、脅威インテリジェンスプロバイダーと共有することを目的としたabuse.chのプロジェクトです。 |
| Malware Domain List | フィッシング、トロイの木馬、エクスプロイトキットに焦点を当てた、逆引き検索と登録者のリストも実行する悪意のあるドメインの検索可能なリスト。 |
| Malware Patrol | Malware Patrolは、あらゆる規模の企業にブロックリスト、データフィード、脅威インテリジェンスを提供します。当社の専門はサイバー脅威インテリジェンスであるため、すべてのリソースを可能な限り最高品質の確保に注ぎ込んでいます。当社は、セキュリティチームとそのツールは、使用されるデータと同じ程度にしか優れていないと信じています。つまり、当社のフィードには、スクレイピングされた未検証のインジケータは含まれていません。当社は量よりも質を重視しています。 |
| Malware-Traffic-Analysis.net | このブログは、マルウェア感染に関連するネットワークトラフィックに焦点を当てています。トラフィック分析演習、チュートリアル、マルウェアサンプル、悪意のあるネットワークトラフィックのpcapファイル、観察結果を含む技術ブログ記事が含まれています。 |
| MalwareDomains.com | DNS-BHプロジェクトは、マルウェアとスパイウェアの拡散に使用されることが知られているドメインのリストを作成および維持しています。これらは、検出と予防(DNSリクエストのシンクホーリング)の両方に使用できます。 |
| MetaDefender Cloud | MetaDefender Cloud脅威インテリジェンスフィードには、MD5、SHA1、SHA256を含む最新のマルウェアハッシュシグネチャが含まれています。これらの新しい悪意のあるハッシュは、過去24時間以内にMetaDefender Cloudによって検出されたものです。フィードは、新たに検出および報告されたマルウェアで毎日更新され、実用的でタイムリーな脅威インテリジェンスを提供します。 |
| NoThink! | Matteo CantoniのハニーポットからのSNMP、SSH、TelnetブラックリストIP |
| NormShield Services | NormShieldサービスは、潜在的なフィッシング攻撃の発生元となる可能性のある数千のドメイン情報(whois情報を含む)を提供します。侵害およびブラックリストサービスも利用できます。継続的な監視のための公開サービスの無料サインアップがあります。 |
| NovaSense Threats | NovaSenseはSnaptの脅威インテリジェンスセンターであり、先制的な脅威保護と攻撃緩和のための洞察とツールを提供します。NovaSenseは、あらゆる規模のクライアントを攻撃者、不正使用、ボットネット、DoS攻撃などから保護します。 |
| Obstracts | サイバーセキュリティチーム向けのRSSリーダー。あらゆるブログを構造化された実用的な脅威インテリジェンスに変換します。 |
| OpenPhish Feeds | OpenPhishは複数のストリームからURLを受け取り、独自のフィッシング検出アルゴリズムを使用してそれらを分析します。無料および商用のオファリングが利用できます。 |
| 0xSI_f33d | ポルトガルのサイバースペース内の可能性のあるフィッシングおよびマルウェアドメイン、ブラックリストIPを検出するための無料サービス。 |
| PhishTank | PhishTankは、疑わしいフィッシングURLのリストを提供します。データは人間の報告から得られますが、可能な場合は外部フィードも取り込みます。無料サービスですが、APIキーの登録が必要な場合があります。 |
| PickupSTIX | PickupSTIXは、無料のオープンソースで非商用化されたサイバー脅威インテリジェンスのフィードです。現在、PickupSTIXは3つの公開フィードを使用し、毎日約100件の新しいインテリジェンスを配布しています。PickupSTIXはさまざまなフィードをSTIXに変換し、任意のTAXIIサーバーと通信できます。データは無料で使用でき、サイバー脅威インテリジェンスの使用を開始するのに最適な方法です。 |
| Q-Feeds Threat Intelligence | Q-Feedsは、OSINT、独自調査、商用脅威インテリジェンスフィードからのデータを統合して、バランスの取れた高度に実用的なソリューションを提供するサイバーセキュリティ企業です。同社の脅威インテリジェンスポータル(TIP)により、組織はこのデータにリアルタイムで簡単にアクセスおよび管理できます。ファイアウォール、SIEM、その他のセキュリティプラットフォームと統合することで、Q-Feedsは企業が脅威が害を及ぼす前に、既知の悪意のあるIP、ドメイン、URLへの接続を積極的にブロックできるように支援します。コミュニティ版もリクエストに応じて利用できます。 |
| REScure Threat Intel Feed | [RES]cureは、分散システムの基盤となるアーキテクチャ、脅威インテリジェンスの性質、および脅威インテリジェンスを効率的に収集、保存、消費、配布する方法についての理解を深めるためにFruxlabs Crack Teamによって実施されている独立した脅威インテリジェンスプロジェクトです。フィードは6時間ごとに生成されます。 |
| RST Cloud Threat Intel Feed | 複数のオープンおよびコミュニティサポートされたソースから収集され、相互検証された集約された侵害インジケータ(IoC)で、当社のインテリジェンスプラットフォームを使用して拡充およびランク付けされています。 |
| Rutgers Blacklisted IPs | SSHブルートフォース攻撃者のIPリストは、ローカルで観測されたIPと、badip.comおよびblocklist.deに登録された2時間前のIPをマージして作成されます |
| SANS ICS Suspicious Domains |
SANS ICSによる不審ドメイン脅威リストは、不審なドメインを追跡します。高、中、低の3つの感度リストを提供しており、高感度リストは誤検知が少なく、低感度リストは誤検知が多くなっています。承認済みのドメインホワイトリストもあります。 最後に、DShieldから提案されたIPブロックリストもあります。 |
| SecurityScorecard IoCs | SecurityScorecardによる技術ブログ記事とレポートからの一般公開IoC。 |
| Stixify | あなたの自動化された脅威インテリジェンスアナリスト。非構造化データから機械可読なインテリジェンスを抽出します。 |
| signature-base | Neo23x0による他のツールで使用されるシグネチャのデータベース。 |
| The Spamhaus project | Spamhausプロジェクトには、スパムおよびマルウェア活動に関連する複数の脅威リストが含まれています。 |
| SophosLabs Intelix | SophosLabs Intelixは、Sophos製品とパートナーを強化する脅威インテリジェンスプラットフォームです。ファイルハッシュ、URLなどに基づくインテリジェンスにアクセスしたり、分析用のサンプルを提出したりできます。REST APIを通じて、この脅威インテリジェンスをシステムに簡単かつ迅速に追加できます。 |
| Spur | Spurは、VPN、住宅用プロキシ、ボットを検出するためのツールとデータを提供します。無料プランでは、ユーザーはIPを検索して、その分類、VPNプロバイダー、IPの背後にある一般的な地理的位置、およびその他の有用なコンテキストを取得できます。 |
| SSL Blacklist | SSLブラックリスト(SSLBL)は、abuse.chによって維持されているプロジェクトです。目的は、abuse.chによってマルウェアまたはボットネット活動に関連すると特定された「悪い」SSL証明書のリストを提供することです。SSLBLは悪意のあるSSL証明書のSHA1フィンガープリントに依存し、さまざまなブラックリストを提供しています |
| Statvoo Top 1 Million Sites | Statvooによってランク付けされた上位100万のWebサイトの推定ホワイトリスト。 |
| Strongarm, by Percipient Networks | Strongarmは、マルウェアのコマンドアンドコントロールをブロックすることにより、侵害インジケータに対処するDNSブラックホールです。Strongarmは無料のインジケータフィードを集約し、商用フィードと統合し、PercipientのIOCフィードを利用し、ネットワークとビジネスを保護するために使用できるDNSリゾルバーとAPIを運用します。Strongarmは個人使用には無料です。 |
| SIEM Rules | あなたの検出エンジニアリングデータベース。脅威ハンティングと検出のためのSIEMルールを表示、変更、展開できます。 |
| Talos | Cisco Talos Intelligence Groupは、世界クラスの研究者、アナリスト、エンジニアで構成される、世界最大級の商用脅威インテリジェンスチームです。これらのチームは、比類のないテレメトリと洗練されたシステムによって支えられ、Ciscoの顧客、製品、サービス向けに正確で迅速かつ実用的な脅威インテリジェンスを作成しています。Talosは、既知および新興の脅威からCiscoの顧客を防御し、一般的なソフトウェアの新しい脆弱性を発見し、脅威がインターネット全体にさらに害を及ぼす前に野放しの脅威を阻止します。Talosは、多くのオープンソースの調査および分析ツールをリリースすることに加えて、Snort.org、ClamAV、SpamCopの公式ルールセットを維持しています。Talosは、オブザーバブルのレピュテーションを確認するための使いやすいWeb UIを提供しています。 |
| threatfeeds.io | threatfeeds.ioは、無料のオープンソースの脅威インテリジェンスフィードとソースを一覧表示し、直接ダウンロードリンクとライブサマリーを提供します。 |
| threatfox.abuse.ch | ThreatFoxは、マルウェアに関連する侵害インジケータ(IOC)をインフォセックコミュニティ、AVベンダー、脅威インテリジェンスプロバイダーと共有することを目的としたabuse.chの無料プラットフォームです。 |
| Technical Blogs and Reports, by ThreatConnect | このソースには、90以上のオープンソースのセキュリティブログのコンテンツが取り込まれています。IOC(侵害インジケータ)は各ブログから解析され、ブログのコンテンツはマークダウンでフォーマットされています。 |
| Threat Jammer | Threat Jammerは、開発者、セキュリティエンジニア、その他のITプロフェッショナルがさまざまなソースからの高品質な脅威インテリジェンスデータにアクセスし、悪意のある活動の検出とブロックという唯一の目的でアプリケーションに統合できるようにするREST APIサービスです。 |
| ThreatMiner | ThreatMinerは、アナリストをデータ収集から解放し、レポートの読み取りからピボットやデータ拡充まで、タスクを実行できるポータルを提供するために作成されました。 ThreatMinerの重点は、侵害インジケータ(IoC)だけでなく、アナリストが調査しているIoCに関連するコンテキスト情報を提供することにもあります。 |
| WSTNPHX Malware Email Addresses | VVestron Phoronix(WSTNPHX)によって収集された、マルウェアによって使用されるメールアドレス |
| UnderAttack.today | UnderAttackは無料のインテリジェンスプラットフォームで、不審なイベントや攻撃に関するIPと情報を共有します。登録は無料です。 |
| URLhaus | URLhausは、マルウェア配布に使用されている悪意のあるURLを共有することを目的としたabuse.chのプロジェクトです。 |
| VirusShare | VirusShare.comは、セキュリティ研究者、インシデントレスポンダー、フォレンジックアナリスト、そして病的な好奇心を持つ人々に悪意のあるコードのサンプルへのアクセスを提供するマルウェアサンプルのリポジトリです。サイトへのアクセスは招待制です。 |
| VulDB CTI | VulDBは、アクターの活動と攻撃の詳細を脆弱性に関連付ける脆弱性データベースです。予測的アプローチは、悪意のあるアクターによる新興の調査および攻撃活動を特定するのに役立ちます。 |
| Yara-Rules | コンパイルされ、分類され、可能な限り最新に保たれたさまざまなYaraシグネチャを備えたオープンソースリポジトリ。 |
| 1st Dual Stack Threat Feed by MrLooquer | Mrlooquer氏は、デュアルスタックシステムに焦点を当てた最初の脅威フィードを作成しました。IPv6プロトコルがマルウェアや詐欺の通信の一部になり始めているため、両方のプロトコル(IPv4とIPv6)で脅威を検出および軽減する必要があります。 |
| Validin DNS Database | 現在および過去のDNS情報、特定のIPに関連する他のWebサイトの発見、サブドメインの知識のための無料のインテリジェンスソース。IPおよびドメインインテリジェンス用の無料APIもあります。 |
| CAPEC | Common Attack Pattern Enumeration and Classification(CAPEC)は、既知の攻撃の包括的な辞書および分類体系であり、アナリスト、開発者、テスター、教育者がコミュニティの理解を促進し、防御を強化するために使用できます。 |
| CybOX | Cyber Observable eXpression(CybOX)言語は、エンタープライズサイバーセキュリティの運用領域全体にわたってサイバーオブザーバブルを表現するための共通構造を提供し、導入されたツールとプロセスの一貫性、効率性、相互運用性を向上させるとともに、詳細な自動化可能な共有、マッピング、検出、分析ヒューリスティックの可能性を可能にすることで、全体的な状況認識を高めます。 |
| IODEF (RFC5070) | Incident Object Description Exchange Format(IODEF)は、Computer Security Incident Response Teams(CSIRT)がコンピュータセキュリティインシデントについて一般的に交換する情報を共有するためのフレームワークを提供するデータ表現を定義します。 |
| IDMEF (RFC4765) | 実験的 - Intrusion Detection Message Exchange Format(IDMEF)の目的は、侵入検知および対応システム、ならびにそれらと相互作用する必要がある管理システムにとって関心のある情報を共有するためのデータ形式と交換手順を定義することです。 |
| MAEC | Malware Attribute Enumeration and Characterization(MAEC)プロジェクトは、動作、アーティファクト、攻撃パターンなどの属性に基づいて、マルウェアに関する構造化情報を共有するための標準化された言語を作成および提供することを目的としています。 |
| OpenC2 | OASIS Open Command and Control(OpenC2)技術委員会。OpenC2 TCは、OpenC2フォーラムによって生成された成果物に基づいて活動を進めます。このTCと仕様の作成に先立ち、OpenC2フォーラムは国家安全保障局(NSA)によって促進されたサイバーセキュリティ関係者のコミュニティでした。OpenC2 TCは、サイバーセキュリティのコマンド&コントロールのニーズを標準化された方法で満たすための文書、仕様、語彙、その他の成果物を起草することを使命としていました。 |
| STIX 2.0 | Structured Threat Information eXpression(STIX)言語は、サイバー脅威情報を表現するための標準化された構造です。STIX言語は、潜在的なサイバー脅威情報の全範囲を伝達することを意図しており、完全に表現力豊かで、柔軟性があり、拡張可能で、自動化可能であることを目指しています。STIXはツールに依存しないフィールドを許可するだけでなく、OpenIOC、Yara、Snortなどのツール固有の要素を埋め込む手段を提供する、いわゆるテストメカニズムも提供します。STIX 1.xはこちらにアーカイブされています。 |
| TAXII | Trusted Automated eXchange of Indicator Information(TAXII)標準は、実装されると、組織および製品/サービスの境界を越えた実用的なサイバー脅威情報の共有を可能にする一連のサービスとメッセージ交換を定義します。TAXIIは、サイバー脅威の検出、防止、緩和のためにサイバー脅威情報を交換するための概念、プロトコル、およびメッセージ交換を定義します。 |
| VERIS | Vocabulary for Event Recording and Incident Sharing(VERIS)は、セキュリティインシデントを構造化された再現可能な方法で記述するための共通言語を提供するように設計された一連のメトリクスです。VERISは、セキュリティ業界で最も重要かつ永続的な課題の1つである「質の高い情報の欠如」への対応です。VERISは構造化された形式を提供するだけでなく、Verizon Data Breach Investigations Report(DBIR)でデータ侵害を報告するためにコミュニティからデータを収集し、このデータベースをGitHubのrepository.orgでオンライン公開しています。 |
| AbuseHelper | AbuseHelperは、アビューズフィードと脅威インテルを受信・再配布するためのオープンソースフレームワークです。 |
| AbuseIO | アビューズレポートを受信、処理、関連付け、エンドユーザーに通知するためのツールキットであり、それによって脅威インテリジェンスフィードを消費します。 |
| AIS | サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)の無料の自動インジケーター共有(AIS)機能により、連邦政府と民間部門の間で機械速度でのサイバー脅威インジケーターの交換が可能になります。脅威インジケーターとは、悪意のあるIPアドレスやフィッシングメールの送信元アドレスなどの情報です(ただし、もっと複雑な場合もあります)。 |
| Bearded Avenger | 脅威インテリジェンスを消費する最速の方法です。CIFの後継です。 |
| Blueliv Threat Exchange Network | 参加者がコミュニティと脅威インジケーターを共有できるようにします。 |
| Cortex | Cortexを使用すると、IP、メールアドレス、URL、ドメイン名、ファイル、ハッシュなどのオブザーバブルを、単一のWebインターフェースを使用して1つずつ、または一括モードで分析できます。このWebインターフェースは多数のアナライザーのフロントエンドとして機能するため、分析中にこれらを自分で統合する必要はありません。アナリストはCortex REST APIを使用して、分析の一部を自動化することもできます。 |
| CRITS | CRITSは、アナリストがマルウェアと脅威に関する共同研究を実施する手段を提供するプラットフォームです。中央集権型のインテリジェンスデータリポジトリに接続しますが、プライベートインスタンスとして使用することもできます。 |
| CIF | Collective Intelligence Framework(CIF)を使用すると、多くのソースからの既知の悪意のある脅威情報を組み合わせて、その情報をインシデント対応(IR)、検出、緩和に使用できます。コードはGitHubで入手できます。 |
| CTIX | CTIXは、信頼できるネットワーク内での脅威データの取り込み、エンリッチメント、分析、双方向共有のための、インテリジェントなクライアントサーバー型脅威インテリジェンスプラットフォーム(TIP)です。 |
| EclecticIQ Platform | EclecticIQ Platformは、STIX/TAXIIベースの脅威インテリジェンスプラットフォーム(TIP)であり、脅威アナリストがより迅速かつ高度で深い調査を実行できるようにしながら、機械速度でインテリジェンスを配信します。 |
| IntelMQ | IntelMQは、メッセージキュープロトコルを使用してセキュリティフィード、pastebin、ツイートを収集および処理するためのCERT向けソリューションです。これは、いくつかのInfoSecイベントで欧州のCERTによって概念的に設計された、IHAP(インシデントハンドリング自動化プロジェクト)と呼ばれるコミュニティ主導のイニシアチブです。その主な目標は、インシデントレスポンダーに脅威インテリジェンスを収集・処理する簡単な方法を提供し、CERTのインシデントハンドリングプロセスを改善することです。 |
| IntelOwl | Intel Owlは、特定のファイル、IP、ドメインに関する脅威インテリジェンスデータを単一のAPIから大規模に取得するためのOSINTソリューションです。Intel Owlは、外部ソース(VirusTotalやAbuseIPDBなど)からデータを取得したり、内部アナライザー(YaraやOletoolsなど)からインテルを生成したりするために実行できるアナライザーで構成されています。セキュリティツールのスタック(pyintelowl)に簡単に統合でき、たとえばSOCアナリストが通常手動で実行する一般的なジョブを自動化できます。 |
| Kaspersky Threat Intelligence Portal | サイバー脅威、正当なオブジェクト、およびそれらの関係を説明するナレッジベースを単一のWebサービスにまとめて提供するWebサイトです。Kaspersky LabのThreat Intelligence Portalに登録すると、4つの補完的なサービス(Kaspersky Threat Data Feeds、Threat Intelligence Reporting、Kaspersky Threat Lookup、Kaspersky Research Sandbox)への単一のエントリポイントが提供され、すべて人間が読める形式と機械が読める形式の両方で利用できます。 |
| Malstrom | Malstromは、脅威追跡とフォレンジックアーティファクトのリポジトリを目指していますが、調査用のYARAルールとメモも保存します。注: GitHubプロジェクトはアーカイブされています(新しい貢献は受け付けていません)。 |
| ManaTI | ManaTIプロジェクトは、新しい関係性と推論を自動的に発見する機械学習技術を採用して脅威アナリストを支援します。 |
| MANTIS | Model-based Analysis of Threat Intelligence Sources(MANTIS)サイバー脅威インテリジェンス管理フレームワークは、STIXやCybOXなどのさまざまな標準言語で表現されたサイバー脅威インテリジェンスの管理をサポートします。ただし、大規模な本番導入には*まだ*対応していません。 |
| Megatron | MegatronはCERT-SEによって実装されたツールで、悪質なIPを収集・分析し、統計の計算、ログファイルの変換と分析、およびアビューズおよびインシデント対応に使用できます。 |
| MineMeld | Palo Alto Networksが作成した拡張可能な脅威インテリジェンス処理フレームワークです。 インジケーターのリストを操作し、サードパーティの執行インフラストラクチャによる消費のために変換および/または集約するために使用できます。 |
| MISP | Malware Information Sharing Platform(MISP)は、サイバーセキュリティインジケーターとマルウェア分析を収集、保存、配布、共有するためのオープンソースソフトウェアソリューションです。 |
| n6 | n6(Network Security Incident eXchange)は、セキュリティ情報を大規模に収集、管理、配布するためのシステムです。配布は、認可されたユーザーがさまざまな種類のデータ、特に自社ネットワーク内の脅威とインシデントに関する情報を受け取るために使用できる、シンプルなREST APIとWebインターフェースを通じて実現されます。CERT Polskaによって開発されています。 |
| Open Cybersecurity Schema Framework (OCSF) | Open Cybersecurity Schema Frameworkはオープンソースプロジェクトであり、スキーマを開発するための拡張可能なフレームワークと、ベンダーに依存しないコアセキュリティスキーマを提供します。ベンダーやその他のデータプロデューサーは、特定のドメイン向けにスキーマを採用および拡張できます。データエンジニアは異なるスキーマをマッピングして、セキュリティチームがデータの取り込みと正規化を簡素化できるように支援し、データサイエンティストとアナリストが脅威の検出と調査に共通の言語で作業できるようにします。目標は、既存のセキュリティ標準とプロセスを補完しながら、あらゆる環境、アプリケーション、またはソリューションで採用されるオープン標準を提供することです。 |
| OpenCTI | OpenCTI(Open Cyber Threat Intelligenceプラットフォーム)を使用すると、組織はサイバー脅威インテリジェンスの知識とオブザーバブルを管理できます。その目標は、サイバー脅威に関する技術的および非技術的な情報を構造化、保存、整理、視覚化することです。データはSTIX2標準に基づく知識スキーマを中心に構造化されています。OpenCTIは、MISP、TheHive、MITRE ATT&CKなど、他のツールやプラットフォームと統合できます。 |
| OpenIOC | OpenIOCは、脅威インテリジェンスを共有するためのオープンフレームワークです。機械が解釈できる形式で、内部および外部の両方と脅威情報を交換するように設計されています。 |
| OpenTAXII | OpenTAXIIは、TAXIIサービスの堅牢なPython実装であり、適切に設計されたアプリケーション上に構築された豊富な機能セットと使いやすいPythonic APIを提供します。 |
| OSTrICa | 脅威インテリジェンス情報を収集および視覚化するためのオープンソースのプラグイン指向フレームワークです。 |
| OTX - Open Threat Exchange | AlienVault Open Threat Exchange(OTX)は、脅威研究者とセキュリティ専門家のグローバルコミュニティへのオープンアクセスを提供します。コミュニティ生成の脅威データを配信し、共同研究を可能にし、あらゆるソースからの脅威データでセキュリティインフラストラクチャを更新するプロセスを自動化します。 |
| Open Threat Partner eXchange | Open Threat Partner eXchange(OpenTPX)は、機械が読み取り可能な脅威インテリジェンスとネットワークセキュリティ運用データを交換するためのオープンソース形式とツールで構成されています。これはJSONベースの形式であり、接続されたシステム間でのデータ共有を可能にします。 |
| PassiveTotal | RiskIQが提供するPassiveTotalプラットフォームは、攻撃が発生する前に防ぐために、アナリストに可能な限り多くのデータを提供する脅威分析プラットフォームです。複数のタイプのソリューションと、他のシステムとの統合(API)が提供されています。 |
| Pulsedive | Pulsediveは、オープンソースフィードを消費し、IOCをエンリッチメントし、リスクスコアリングアルゴリズムにかけてデータの品質を向上させる、無料のコミュニティ脅威インテリジェンスプラットフォームです。ユーザーはIOCを提出、検索、関連付け、更新できます。IOCが高リスクである理由の「リスク要因」をリストし、脅威と脅威アクティビティの高レベルなビューを提供します。 |
| Recorded Future | Recorded Futureは、オープン、クローズド、および技術ソースからの脅威インテリジェンスを単一のソリューションに自動的に統合するプレミアムSaaS製品です。同社のテクノロジーは自然言語処理(NLP)と機械学習を使用して、その脅威インテリジェンスをリアルタイムで提供します。これにより、Recorded FutureはITセキュリティチームに人気のある選択肢となっています。 |
| Scumblr | Scumblrは、データソース(GitHubリポジトリやURLなど)の定期的な同期を実行し、特定された結果に対して分析(静的解析、動的チェック、メタデータ収集など)を実行できるWebアプリケーションです。 Scumblrは、インテリジェントな自動化フレームワークを通じてプロアクティブなセキュリティを合理化し、セキュリティ問題をより迅速に特定、追跡、解決するのに役立ちます。 |
| STAXX (Anomali) | Anomali STAXX™は、あらゆるSTIX/TAXIIフィードに無料で簡単に登録できる方法を提供します。STAXXクライアントをダウンロードしてデータソースを設定するだけで、残りはSTAXXが処理します。 |
| stoQ | stoQは、サイバーアナリストが反復的でデータ駆動型のタスクを整理および自動化できるようにするフレームワークです。他の多くのシステムと対話するためのプラグインを備えています。 1つのユースケースはドキュメントからのIOC抽出であり、その例はこちらに示されていますが、コンテンツの難読化解除とデコード、およびYARAを使用した自動スキャンにも使用できます。 |
| TARDIS | Threat Analysis, Reconnaissance, and Data Intelligence System(TARDIS)は、攻撃シグネチャを使用して履歴検索を実行するためのオープンソースフレームワークです。 |
| ThreatConnect | ThreatConnectは、脅威インテリジェンス、分析、オーケストレーション機能を備えたプラットフォームです。データの収集、インテリジェンスの生成、他の人との共有、およびそれに基づくアクションの実行を支援するように設計されています。 |
| ThreatCrowd | ThreatCrowdは、サイバー脅威に関連するアーティファクトを発見および調査するためのシステムです。 |
| ThreatPipes |
敵対者より二歩先を行きましょう。彼らがどのようにあなたを悪用するかについての完全な全体像を把握できます。
ThreatPipesは、IPアドレス、ドメイン名、メールアドレス、名前などに関するインテリジェンスを収集するために、数百のデータソースに自動的にクエリを実行する偵察ツールです。 調査したいターゲットを指定し、有効にするモジュールを選択するだけで、ThreatPipesがデータを収集して、すべてのエンティティとそれらの相互関係についての理解を構築します。 |
| ThreatExchange | Facebookは、参加組織が、希望するグループとのみ共有を可能にするプライバシーコントロールを提供する、便利で構造化された使いやすいAPIを使用して脅威データを共有できるように、ThreatExchangeを作成しました。このプロジェクトはまだベータ版です。参照コードはGitHubにあります。 |
| TypeDB CTI | TypeDB Data - CTIは、組織がサイバー脅威インテリジェンス(CTI)の知識を保存および管理するためのオープンソースの脅威インテリジェンスプラットフォームです。脅威インテルプロフェッショナルが、散在するCTI情報を1つのデータベースにまとめ、サイバー脅威に関する新しい洞察を見つけることを可能にします。このリポジトリはSTIX2に基づくスキーマを提供し、この脅威インテリジェンスプラットフォームの探索を開始するためのサンプルデータセットとしてMITRE ATT&CKを含んでいます。詳細はこのブログ記事をご覧ください。 |
| VirusBay | VirusBayは、セキュリティオペレーションセンター(SOC)の専門家と関連するマルウェア研究者を結び付ける、Webベースのコラボレーションプラットフォームです。 |
| threatnote.io | 新しく改良されたthreatnote.io - CTIアナリストとチームが、インテル要件、レポート、CTIプロセスをオールインワンプラットフォームで管理するためのツールです |
| XFE - X-Force Exchange | IBM XFEによるX-Force Exchange(XFE)は、脅威インテリジェンス情報を検索し、調査結果を収集し、洞察をXFEコミュニティの他のメンバーと共有するために使用できる無料のSaaS製品です。 |
| Yeti | オープンで分散型、機械とアナリストの両方に優しい脅威インテリジェンスリポジトリです。インシデントレスポンダーによって、インシデントレスポンダーのために作られました。 |
| ActorTrackr | ActorTrackrは、アクター関連データの保存・検索・リンクを行うためのオープンソースWebアプリケーションです。主な情報源はユーザーと様々な公開リポジトリです。ソースコードはGitHubで入手できます。 |
| AIEngine | AIEngineは、人間の介入なしに学習する機能、NIDS(Network Intrusion Detection System)機能、DNSドメイン分類、ネットワークコレクター、ネットワークフォレンジックなどを備えた、次世代の対話型/プログラマブルなPython/Ruby/Java/Luaパケット検査エンジンです。 |
| AIOCRIOC | AIOCRIOC (Artificial Intelligence Ocular Character Recognition Indicator of Compromise) は、Webスクレイピング、TesseractのOCR機能、GPT-4などのOpenAI互換LLM APIを組み合わせて、レポートやコンテキストデータを含む埋め込み画像を含むその他のWebコンテンツからIOCを解析・抽出するツールです。 |
| Analyze (Intezer) | Analyzeは、あらゆる種類のファイルに対して静的解析、動的解析、遺伝子コード解析を実行できるオールインワンのマルウェア解析プラットフォームです。ユーザーはマルウェアファミリーを追跡し、IOC/MITRE TTPを抽出し、YARAシグネチャをダウンロードできます。無料で始められるコミュニティエディションもあります。 |
| Automater | Automaterは、侵入アナリストの分析プロセスを容易にすることを目的とした、URL/ドメイン、IPアドレス、MD5ハッシュのOSINTツールです。 |
| BlueBox | BlueBoxは、特定のファイル、IP、ドメイン、URLに関する脅威インテリジェンスデータを取得し、分析するためのOSINTソリューションです。 |
| BotScout | BotScoutは、「ボット」として知られる自動化されたWebスクリプトがフォーラムに登録したり、データベースを汚染したり、スパムを拡散したり、Webサイトのフォームを悪用したりするのを防ぐのに役立ちます。 |
| bro-intel-generator | PDFまたはHTMLレポートからBroインテルファイルを生成するスクリプト。 |
| cabby | TAXIIサーバーと対話するためのシンプルなPythonライブラリ。 |
| cacador | Cacadorは、テキストブロックから一般的な侵害指標(IOC)を抽出するためにGoで書かれたツールです。 |
| Combine | Combineは、公開されているソースから脅威インテリジェンスフィードを収集します。 |
| CrowdFMS | CrowdFMSは、Private APIシステムを活用してVirusTotalからのサンプルの収集と処理を自動化するためのフレームワークです。このフレームワークは、ユーザーのYARA通知フィードでアラートをトリガーした最近のサンプルを自動的にダウンロードします。 |
| CTI-Transmute | CTI-Transmuteは、MISP形式とSTIX形式の間でサイバー脅威インテリジェンス(CTI)データを変換するためのツールです。データの自動変換を可能にする一連のAPIエンドポイントを提供し、異なる脅威インテリジェンスプラットフォームとワークフローの統合を容易にします。ソースコードはGitHubで入手できます。 |
| Cuckoo Sandbox | Cuckoo Sandboxは、自動化された動的マルウェア解析システムです。世界中で最もよく知られたオープンソースのマルウェア解析サンドボックスであり、研究者、CERT/SOCチーム、脅威インテリジェンスチームによって世界中で頻繁に導入されています。多くの組織にとって、Cuckoo Sandboxは潜在的なマルウェアサンプルへの最初の洞察を提供します。 |
| CyberGordon | CyberGordonは、脅威インテリジェンス検索エンジンです。30以上のソースを活用しています。 |
| CyBot | CyBotは、脅威インテリジェンスチャットボットです。カスタムモジュールによって提供される数種類のルックアップを実行できます。 |
| Fenrir | シンプルなBash IOCスキャナー。 |
| FireHOL IP Aggregator | FireHOLのblocklist-ipsetsからのフィードをIPアドレスの出現履歴とともに保持するアプリケーション。検索リクエスト用にHTTPベースのAPIサービスが開発されています。 |
| Forager | マルチスレッドの脅威インテリジェンス収集(ハンター=ギャザラー)スクリプト。 |
| Gigasheet | Gigasheetは、大規模で異種混在のサイバーセキュリティデータセットを分析するために使用されるSaaS製品です。大規模なログファイル、netflow、pcap、大きなCSVなどをインポートできます。 |
| GoatRider | GoatRiderは、Artillery Threat Intelligence Feeds、TOR、AlienVaultのOTX、Alexa上位100万ウェブサイトを動的に取得し、ホスト名ファイルまたはIPファイルと比較するシンプルなツールです。 |
| Google APT Search Engine | APTグループ、作戦、マルウェアの検索エンジン。このGoogle Custom Searchで使用されているソースは、こちらのGitHub gistにリストされています。 |
| GOSINT | GOSINTフレームワークは、高品質な公開侵害指標(IOC)の収集、処理、エクスポートに使用される無料プロジェクトです。 |
| hashdd | 暗号化ハッシュ値から関連情報を検索するツール。 |
| Harbinger Threat Intelligence | 単一のインターフェースから複数のオンライン脅威アグリゲーターにクエリを実行できるPythonスクリプト。 |
| Hippocampe | Hippocampeは、インターネットからの脅威フィードをElasticsearchクラスターに集約します。その「メモリ」を検索できるREST APIを備えています。フィードに対応するURLを取得し、解析してインデックス化するPythonスクリプトに基づいています。 |
| Hiryu | APTキャンペーン情報を整理し、IOC間の関係を可視化するツール。 |
| IOC Editor | 侵害指標(IOC)のための無料エディター。 |
| IOC Finder | テキスト内の侵害指標を見つけるためのPythonライブラリ。正規表現ではなく文法を使用して、理解しやすさを向上させています。2019年2月時点で、18以上のインジケータータイプを解析します。 |
| IOC Fanger (and Defanger) |
テキスト内の侵害指標をファンジング(hXXp://example[.]com => http://example.com)およびデファンジング(http://example.com => hXXp://example[.]com)するためのPythonライブラリ。
|
| ioc_parser | PDF形式のセキュリティレポートから侵害指標を抽出するツール。 |
| ioc_writer | OpenIOCオブジェクトの基本的な作成と編集を可能にするPythonライブラリを提供します。 |
| iocextract | テキストコーパスからURL、IPアドレス、MD5/SHAハッシュ、メールアドレス、YARAルールを抽出します。出力にはエンコードされた「デファング」されたIOCも含まれ、オプションでデコード/リファングします。 |
| IOCextractor | IOC(侵害指標)抽出器は、テキストファイルからIOCを抽出するのに役立つプログラムです。一般的な目標は、非構造化または半構造化データから構造化データ(IOC)を解析するプロセスを高速化することです。 |
| ibmxforceex.checker.py | IBM X-Force Exchange用のPythonクライアント。 |
| jager | Jagerは、さまざまな入力ソース(現時点ではPDF、まもなくプレーンテキスト、最終的にはWebページ)から有用なIOC(侵害指標)を抽出し、操作しやすいJSON形式に変換するツールです。 |
| Kaspersky CyberTrace | 脅威データフィードをSIEMソリューションと統合する脅威インテリジェンス融合・分析ツールです。ユーザーは、既存のセキュリティ運用のワークフローにおいて、セキュリティ監視およびインシデントレポート(IR)活動に脅威インテリジェンスをすぐに活用できます。 |
| KLara | Pythonで書かれた分散システムであるKLaraは、研究者がサンプルコレクションに対して1つ以上のYaraルールをスキャンすることを可能にし、スキャン結果の準備ができるとメールおよびWebインターフェースで通知を受け取ります。 |
| libtaxii | TAXIIサービスを呼び出すTAXIIメッセージを処理するためのPythonライブラリ。 |
| Loki | シンプルなIOCおよびインシデントレスポンススキャナー。 |
| LookUp | LookUpは、IPアドレスに関するさまざまな脅威情報を取得するための一元化されたページです。SIEMなどのツールのコンテキストメニューやその他の調査ツールに簡単に統合できます。 |
| Machinae | Machinaeは、IPアドレス、ドメイン名、URL、メールアドレス、ファイルハッシュ、SSLフィンガープリントなど、セキュリティ関連のさまざまなデータについて公開サイト/フィードからインテリジェンスを収集するためのツールです。 |
| MalPipe | モジュール式のマルウェア(およびインジケーター)収集・処理フレームワークです。複数のフィードからマルウェア、ドメイン、URL、IPアドレスを取得し、収集したデータをエンリッチして結果をエクスポートするように設計されています。 |
| MISP Workbench | MISP MySQLデータベースからデータをエクスポートし、このプラットフォームの外部で使用・活用するためのツール。 |
| MISP-Taxii-Server | EclecticIQのOpenTAXII実装で使用する一連の設定ファイルと、データがTAXIIサーバーのインボックスに送信されたときのコールバック。 |
| MSTIC Jupyter and Python Security Tools | msticpyは、Jupyter Notebookでの情報セキュリティ調査とハンティングのためのライブラリです。 |
| nyx | このプロジェクトの目標は、脅威インテリジェンスアーティファクトの防御システムへの配布を容易にし、オープンソースと商用ツールの両方から得られる価値を高めることです。 |
| OneMillion | ドメインがAlexaまたはCiscoの上位100万ドメインリストに含まれているかを判定するPythonライブラリ。 |
| openioc-to-stix | OpenIOC XMLからSTIX XMLを生成します。 |
| Omnibus | Omnibusは、IOC/アーティファクト(IP、ドメイン、メールアドレス、ユーザー名、Bitcoinアドレス)の収集と管理、公開ソースからのOSINTデータによるこれらのアーティファクトのエンリッチ、そしてこれらのアーティファクトを簡単に保存およびアクセスする手段を提供する、対話型コマンドラインアプリケーションです。 |
| OSTIP | 自作の脅威データプラットフォーム。 |
| poortego | オープンソースインテリジェンスの保存とリンクを処理するためのオープンソースプロジェクト(Maltegoのようなものですが、ビールのように無料で、特定の/プロプライエタリなデータベースに縛られません)。当初はRubyで開発されましたが、新しいコードベースは完全にPythonで書き直されました。 |
| PyIOCe | PyIOCeは、Pythonで書かれたIOCエディターです。 |
| QRadio | QRadioは、サイバー脅威インテリジェンスソースを統合するために設計されたツール/フレームワークです。このプロジェクトの目標は、検証済みソースからインテリジェンスデータを抽出するための堅牢なモジュラーフレームワークを確立することです。 |
| rastrea2r | 侵害指標(IOC)の収集とハンティングを、熱意とスタイルを持って行います! |
| Redline | とりわけIOC分析に使用できるホスト調査ツール。 |
| RITA | Real Intelligence Threat Analytics (RITA)は、さまざまな規模のエンタープライズネットワークにおける侵害指標の検索を支援することを目的としています。 |
| Softrace | 軽量なNational Software Reference Library RDSストレージ。 |
| sqhunter | osquery、Salt Open、Cymon APIに基づく脅威ハンター。オープンネットワークソケットをクエリし、脅威インテリジェンスソースと照合できます。 |
| SRA TAXII2 Server | MongoDBバックエンドを備えたNode JSで実装された完全なTAXII 2.0仕様サーバー。 |
| Stixvalidator.com | Stixvalidator.comは、オンラインの無料STIXおよびSTIX2バリデーターサービスです。 |
| Stixview | Stixviewは、埋め込み可能なインタラクティブなSTIX2グラフのためのJSライブラリです。 |
| stix-viz | STIX可視化ツール。 |
| TAXII Test Server | 提供されているサービスに接続し、TAXII仕様に記述されているさまざまな機能を実行することで、TAXII環境をテストできます。 |
| threataggregator | ThreatAggregratorは、多数のオンラインソースからセキュリティ脅威を集約し、CEF、Snort、IPTablesルールを含むさまざまな形式で出力します。 |
| threatcrowd_api | ThreatCrowdのAPI用のPythonライブラリ。 |
| threatcmd | ThreatCrowdへのCLIインターフェース。 |
| Threatelligence | Threatelligenceは、Elasticsearch、Kibana、Pythonを使用してカスタムまたは公開ソースからインテリジェンスを自動収集するシンプルなサイバー脅威インテリジェンスフィードコレクターです。フィードを自動更新し、ダッシュボード用のデータをさらに強化しようとします。ただし、プロジェクトはもはやメンテナンスされていないようです。 |
| ThreatIngestor | 脅威インテリジェンスを消費するための、柔軟で設定駆動型の拡張可能なフレームワーク。ThreatIngestorは、Twitter、RSSフィード、その他のソースを監視し、C2 IP/ドメインやYARAシグネチャなどの意味のある情報を抽出し、その情報を分析のために他のシステムに送信できます。 |
| ThreatPinch Lookup | IPv4、MD5、SHA2、CVEに対してすべてのページにホバーポップアップを作成するChrome拡張機能です。脅威調査中のルックアップに使用できます。 |
| ThreatTracker | 一連のGoogle Custom Search Engineによってインデックス化された特定のIOCセットを監視し、アラートを生成するように設計されたPythonスクリプト。 |
| threat_intel | 単一のパッケージに統合された複数の脅威インテリジェンスAPI。含まれるもの: OpenDNS Investigate、VirusTotal、ShadowServer。 |
| Threat-Intelligence-Hunter | TIHは、複数の公開されているセキュリティフィードとよく知られたAPI全体でIOCを検索するのに役立つインテリジェンスツールです。このツールの背後にあるアイデアは、頻繁に追加されるIOCの検索と保存を容易にし、独自のローカルインジケーターデータベースを作成することです。 |
| tiq-test | Threat Intelligence Quotient (TIQ) テストツールは、TIフィードの可視化と統計分析を提供します。 |
| YETI | YETIは、TAXII Services Specificationで定義されたInbox、Poll、DiscoveryサービスをサポートするTAXIIの概念実証実装です。 |
| APT & Cyber Criminal Campaign Collection | (歴史的な)キャンペーンの広範なコレクション。エントリは様々なソースから提供されています。 |
| APTnotes | Advanced Persistent Threats(APT)に関する情報源の優れたコレクション。これらのレポートには通常、戦略的および戦術的な知識やアドバイスが含まれています。 |
| ATT&CK | Adversarial Tactics, Techniques, and Common Knowledge(ATT&CK™)は、敵対者がエンタープライズネットワーク内で活動中に取る可能性のある行動を記述するためのモデルおよびフレームワークです。ATT&CKは、ネットワーク侵入中にどのような行動が見られる可能性があるかについての認識を高める、ポストアクセス技術に関する常に成長を続ける共通リファレンスです。MITREは、CAPEC、STIX、MAECなどの関連構造との統合に積極的に取り組んでいます。 |
| ダイヤモンドモデルを用いた脅威ハンティング戦略の構築 | Sergio Caltagirone氏による、ダイヤモンドモデルを使用してインテリジェントな脅威ハンティング戦略を開発する方法に関するブログ記事。 |
| Cyber Analytics Repository by MITRE | Cyber Analytics Repository(CAR)は、Adversary Tactics, Techniques, and Common Knowledge(ATT&CK™)脅威モデルに基づいてMITREが開発した分析のナレッジベースです。 |
| Cyber Threat Intelligence Capability Maturity Model (CTI-CMM) | 新しいCyber Threat Intelligence Capability Maturity Model (CTI-CMM)は、ステークホルダーファーストのアプローチを採用し、Cybersecurity Capability Maturity Model (C2M2)に整合して、チームを強化し永続的な価値を生み出します。 |
| Cyber Threat Intelligence Repository by MITRE | ATT&CKおよびCAPECカタログをSTIX 2.0 JSONで表現したCyber Threat Intelligence Repository。 |
| サイバー脅威インテリジェンス:プロセスのない製品? | 現在のサイバー脅威インテリジェンス製品がどのように不足しているか、そして健全な方法論とプロセスを導入・評価することでどのように改善できるかを説明した研究論文。 |
| サイバー脅威インテリジェンスの決定版ガイド | サイバー脅威インテリジェンスの要素を説明し、さまざまな人やテクノロジーの消費者によってどのように収集、分析、使用されるかを考察します。さらに、インテリジェンスが戦術的、運用的、戦略的レベルでサイバーセキュリティをどのように改善できるか、そして典型的なfor Dummiesスタイルで、攻撃をより早く止め、防御を改善し、経営陣とサイバーセキュリティの問題についてより生産的に話し合うのにどのように役立つかを検証します。 |
| 検出成熟度レベル(DML) | DMLモデルは、サイバー攻撃の検出における成熟度を参照するための能力成熟度モデルです。 インテル主導の検出と対応を実行し、成熟した検出プログラムを持つことを重視する組織向けに設計されています。 組織の成熟度は、関連するインテリジェンスを単に入手できるかどうかではなく、そのインテリジェンスを検出および対応機能に効果的に適用できる能力によって測定されます。 |
| 侵入分析のダイヤモンドモデル | この論文は、侵入分析を支援・改善するための認知的フレームワークおよび分析ツールであるダイヤモンドモデルを提示します。敵対者を打ち負かす際の有効性、効率性、正確性を高めるために、侵入分析における測定可能性、テスト可能性、再現性の向上を支援することが、その主な貢献の一つです。 |
| ターゲティングプロセス:D3AとF3EAD | F3EADは、作戦とインテリジェンスを組み合わせるための軍事的な方法論です。 |
| NISTによるサイバー脅威情報共有ガイド | サイバー脅威情報共有ガイド(NIST特別出版800-150)は、組織が脅威インテリジェンスを積極的に共有し継続的な調整を行うことで、パートナーの集合的な知識、経験、能力を活用するコンピュータセキュリティインシデント対応機能の構築を支援します。このガイドは、データの生成と消費、情報共有コミュニティへの参加、インシデント関連データの保護など、調整されたインシデント処理のためのガイドラインを提供します。 |
| 戦場/戦闘空間のインテリジェンス準備 | この出版物は、軍事的意思決定および計画プロセスの重要な構成要素としての戦闘空間のインテリジェンス準備(IPB)と、IPBが意思決定をどのように支援するか、またプロセスの統合や継続的な活動について考察します。 |
| 敵対的キャンペーンと侵入キルチェーンの分析に基づくインテリジェンス駆動型コンピュータネットワーク防御 | この論文で提示されている侵入キルチェーンは、侵入分析、インジケータ抽出、防御行動の実行に対する構造化されたアプローチを提供します。 |
| ISAO Standards Organization | ISAO Standards Organizationは、2015年10月1日に設立された非政府組織です。その使命は、サイバーセキュリティのリスク、インシデント、ベストプラクティスに関連する堅牢で効果的な情報共有のための標準とガイドラインを特定することにより、国家のサイバーセキュリティ態勢を改善することです。 |
| 統合出版 2-0: 統合インテリジェンス | 米陸軍によるこの出版物は、統合インテリジェンスドクトリンの核を成し、作戦、計画、インテリジェンスを結束の取れたチームに完全に統合するための基盤を築きます。提示されている概念は、(サイバー)脅威インテリジェンスにも適用可能です。 |
| Microsoftの研究論文 | サイバーセキュリティ情報共有とリスク低減のためのフレームワーク。Microsoftによる高水準の概要ペーパー。 |
| MISP Core Format (draft) | この文書は、MISP(Malware Information and threat Sharing Platform)インスタンス間でインジケータと脅威情報を交換するために使用されるMISPコアフォーマットについて説明しています。 |
| NECOMA Project | Nippon-European Cyberdefense-Oriented Multilayer threat Analysis(NECOMA)研究プロジェクトは、新しいサイバー防衛メカニズムを開発・実証するための脅威データの収集と分析を改善することを目的としています。 プロジェクトの一環として、いくつかの出版物とソフトウェアプロジェクトが公開されています。 |
| 苦痛のピラミッド | 苦痛のピラミッドは、さまざまなレベルのインジケータを入手することの難しさと、防御側に入手されたときに敵対者が費やさなければならないリソースの量を表現するグラフィカルな方法です。 |
| インテリジェンス分析のための構造化分析技法 | この本には、インテリジェンス、法執行、国土安全保障、ビジネス分析における最新のベストプラクティスを代表する方法が収録されています。 |
| 脅威インテリジェンス:収集、分析、評価 | MWR InfoSecurityによるこのレポートは、戦略的、戦術的、運用上のバリエーションを含む、いくつかの異なるタイプの脅威インテリジェンスを明確に説明しています。また、要件の引き出し、収集、分析、生成、評価のプロセスについても考察しています。MWR InfoSecurityが定義する各タイプの脅威インテリジェンスについて、いくつかのクイックウィンと成熟度モデルも含まれています。 |
| 脅威インテリジェンス共有プラットフォーム:ソフトウェアベンダーと研究の視点に関する探索的研究 | 22の脅威インテリジェンス共有プラットフォーム(TISP)の体系的な研究であり、脅威インテリジェンスの使用状況、その定義、TISPに関する8つの重要な発見を浮き彫りにしています。 |
| トラフィックライトプロトコル | トラフィックライトプロトコル(TLP)は、機密情報が正しい対象に共有されることを保証するための指定のセットです。4つの色を使用して、異なる機密度と、受信者が適用すべき対応する共有上の考慮事項を示します。 |
| Unit42 Playbook Viewer | プレイブックの目標は、敵対者が使用するツール、技術、手順を構造化された形式に整理し、他の人と共有して構築できるようにすることです。敵対者のプレイブックを構造化して共有するために使用されるフレームワークは、MITREのATT&CKフレームワークとSTIX 2.0です。 |
| 誰がサイバー脅威インテリジェンスをどのように使っているのか? | SANS Instituteによるホワイトペーパーで、実施された調査を含む脅威インテリジェンスの使用状況について説明しています。 |
| WOMBAT Project | WOMBATプロジェクトは、インターネット経済とネット市民を標的とする既存および新興の脅威を理解するための新しい手段を提供することを目指しています。この目標を達成するために、提案には3つの主要なワークパッケージが含まれています:(i)多様なセキュリティ関連生データのリアルタイム収集、(ii)さまざまな分析技術によるこの入力の強化、(iii)調査対象の現象の根本原因の特定と理解。 |