
SOC/CTI チーム向けに脅威インテリジェンスのソース、フィード、フレームワーク、ツール、調査を厳選したディレクトリ—IOCs、STIX/TAXII フォーマット、プラットフォームを網羅。
脅威インテリジェンスに関する厳選されたリソースリスト
脅威インテリジェンスの簡潔な定義: 資産に対する既存または新興の脅威または危険に関する、文脈、メカニズム、指標、影響、および実行可能なアドバイスを含む証拠に基づく知識であり、その脅威または危険に対する主体の対応に関する決定に役立てることができるもの。
コントリビュート は自由です。
以下に挙げるリソースのほとんどは、脅威に関する(可能な限り)最新の情報を取得するためのリストやAPIを提供しています。 これらの情報源を脅威インテリジェンスと見なす人もいますが、意見は異なります。 真の脅威インテリジェンスを生み出すには、(ドメイン固有またはビジネス固有の)ある程度の分析が必要です。
| AbuseIPDB | AbuseIPDBは、インターネット上のハッカー、スパマー、悪意のある活動の拡散防止に取り組むプロジェクトです。その使命は、ウェブマスター、システム管理者、その他の関係者が悪意のある活動に関連するIPアドレスを報告・検索できる中央ブラックリストを提供することで、Webをより安全にすることです。 |
| APT Groups and Operations | APTグループ、作戦、戦術に関する情報とインテリジェンスを含むスプレッドシート。 |
| Binary Defense IP Banlist | Binary Defense Systems Artillery脅威インテリジェンスフィードおよびIPバンリストフィード。 |
| BGP Ranking | 最も悪意のあるコンテンツを含むASNのランキング。 |
| Botnet Tracker | 複数の活動中のボットネットを追跡します。 |
| BOTVRIJ.EU | Botvrij.euは、セキュリティデバイスで潜在的な悪意のある活動を検出するために使用できる、さまざまなオープンソースのIOCセットを提供します。 |
| BruteForceBlocker | BruteForceBlockerは、サーバーのsshdログを監視してブルートフォース攻撃を特定するPerlスクリプトで、特定した情報を基にファイアウォールのブロックルールを自動的に設定し、それらのIPをプロジェクトサイトに送信します。http://danger.rulez.sk/projects/bruteforceblocker/blist.php。 |
| C&C Tracker | Bambenek Consultingによる、既知のアクティブかつシンクホールされていないC&C IPアドレスのフィード。商用利用にはライセンスが必要です。 |
| CertStream | リアルタイムの証明書透明性ログ更新ストリーム。SSL証明書が発行される様子をリアルタイムで確認できます。 |
| CCSS Forum Malware Certificates | 以下は、フォーラムによってマルウェアに関連する可能性があるとさまざまな認証局に報告されたデジタル証明書のリストです。この情報は、企業がマルウェアに正当性を与えるためにデジタル証明書を使用するのを防ぎ、そのような証明書の迅速な失効を促進することを目的としています。 |
| CI Army List | 商用のCINS Scoreリストのサブセットで、他の脅威リストに現在含まれていない評価の低いIPに焦点を当てています。 |
| Cisco Umbrella | Cisco Umbrella(旧OpenDNS)が解決した上位100万サイトの推定ホワイトリスト。 |
| Cloudmersive Virus Scan | Cloudmersive Virus Scan APIは、ファイル、URL、クラウドストレージをスキャンしてウイルスを検出します。継続的に更新される数百万の脅威に対するシグネチャと、高度な高性能スキャン機能を活用しています。このサービスは無料ですが、個人用APIキーを取得するにはアカウント登録が必要です。 |
| CrowdSec Console | 次世代のオープンソースで無料の協調型IDS/IPSソフトウェアであるCrowdSecにより、ほぼリアルタイムで更新される最大のクラウドソース型CTI。CrowdSecは訪問者の行動を分析し、あらゆる種類の攻撃に適応した対応を提供できます。ユーザーは脅威に関するアラートをコミュニティと共有し、ネットワーク効果の恩恵を受けることができます。IPアドレスは実際の攻撃から収集され、ハニーポットネットワークのみから得られるものではありません。 |
| Cyber Cure free intelligence feeds | Cyber Cureは、現在感染してインターネット上で攻撃を行っているIPアドレスのリストを含む無料のサイバー脅威インテリジェンスフィードを提供しています。マルウェアが使用するURLのリストと、現在拡散中の既知のマルウェアのハッシュファイルのリストもあります。CyberCureはセンサーを使用してインテリジェンスを収集しており、誤検知率は非常に低くなっています。詳細なドキュメントも利用できます。 |
| Cyware Threat Intelligence Feeds | Cywareの脅威インテリジェンスフィードは、幅広いオープンで信頼できるソースからの貴重な脅威データを提供し、価値ある実用的な脅威インテリジェンスの統合ストリームを提供します。当社の脅威インテルフィードはSTIX 1.xおよび2.0と完全に互換性があり、世界中でリアルタイムに発見された悪意のあるマルウェアハッシュ、IP、ドメインに関する最新情報を提供します。 |
| DataPlane.org | DataPlane.orgは、オペレーターによる、オペレーターのためのコミュニティ駆動型のインターネットデータ、フィード、測定リソースです。信頼性が高く、信頼できるサービスを無料で提供しています。 |
| Focsec.com | Focsec.comは、VPN、プロキシ、ボット、TORリクエストを検出するためのAPIを提供します。常に最新のデータは、不審なログイン、詐欺、不正使用の検出に役立ちます。コード例はドキュメントにあります。 |
| DigitalSide Threat-Intel | 主にマルウェア分析と侵害されたURL、IP、ドメインに基づくオープンソースのサイバー脅威インテリジェンスインジケータのセットが含まれています。このプロジェクトの目的は、SOC/CSIRT/CERT/個人が最小限の労力で使用できる関連IoCを追跡、分析、収集、共有する新しい方法を開発およびテストすることです。レポートはSTIX2、CSV、MISPフィードの3つの方法で共有されます。レポートはプロジェクトのGitリポジトリでも公開されています。 |
| Disposable Email Domains | サービスへのスパム/不正使用に一般的に使用される匿名または使い捨てメールドメインのコレクション。 |
| DNS Trails | 現在および過去のDNS情報、WHOIS情報、特定のIPに関連する他のWebサイトの発見、サブドメインの知識、テクノロジーに関する無料のインテリジェンスソース。また、IPおよびドメインインテリジェンスAPIも利用できます。 |
| ELLIO: IP Feed (community free version) | 近い将来ネットワークに潜在的な脅威をもたらすと予想される既知の悪意のあるIPアドレス、既知の良性スキャナー、および意図が不明なアクターのIPアドレスの脅威リスト。個人の非商用利用には24時間の遅延付きで提供されますが、他のオープンなIP脅威リスト/フィードと比較しても優れた保護を提供します。 |
| Emerging Threats Firewall Rules | iptables、PF、PIXなど、いくつかのタイプのファイアウォール用のルールのコレクション。 |