
PEAKベースライン脅威ハントダッシュボード for Security Onion 3.0 — カバー範囲はDNS、HTTP、TLS、SMB、Kerberos、SSH、RDP、DCE/RPC、LDAP、Modbus、DNP3、Suricataなど
Splunk PEAK Baseline Threat Hunt 手法を実装した、インポート可能な Kibana 保存オブジェクトダッシュボード群です。サイバースレットハンティング (CTH) およびインシデント対応 (IR) 業務向けに設計され、Security Onion 3.0.0 上で Zeek NSM と Suricata のデータを Elasticsearch に格納した環境で構築・検証されています。
各ダッシュボードは一貫した2フェーズの設計に従います:
すべてのダッシュボードには以下が含まれます:
ダッシュボードは、プロトコルに精通した経験豊富なハンターとそれを学ぶアナリストの両方を対象に設計されています。マークダウンパネルは正常動作を文書化しているため、ダッシュボードはハントツールとしてだけでなく、教育ツールとしても機能します。
PEAK フレームワーク (Prepare, Execute, Act with Knowledge) は Splunk が開発した構造化スレットハンティング手法です。これらのダッシュボードは、PEAK フレームワークの ベースラインハント モデルを実装しています:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
PEAK Baseline Huntsの鍵となる洞察は、**正常がどのようなものかを知らなければ、悪意を見つけることはできない**ということです。これらのダッシュボードのすべてのパネルは、この原則に基づいて設計されており、最頻出テーブルは正常を定義し、最少頻出テーブルは適合しないものを明らかにします。
PEAKフレームワークの詳細については、[Splunk PEAK脅威ハンティングフレームワーク](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html)を参照してください。
---
## インポート手順
1. Kibanaで **スタック管理 → 保存オブジェクト** に移動します
2. **インポート** をクリックします
3. インポートするダッシュボードの `.ndjson` ファイルを選択します
4. **競合時のアクションを要求** を選択します(再インポートの場合は上書き)
5. **インポート** をクリックします
各ファイルは完全に自己完結型です。ダッシュボード、すべてのビジュアライゼーション、および保存された検索が含まれています。外部の保存オブジェクトへの依存関係はありません。
> **インデックスパターンの要件:** ダッシュボードは `logs-*` インデックスパターンを使用します。これはSecurity Onion 3.0インポートのデフォルトです。インポートする前に、このインデックスパターンがKibanaインスタンスに存在することを確認してください。
---
## ダッシュボードリファレンス
### 標準ネットワークプロトコル (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**プロトコル:** ネットワーク接続 (Zeek `conn.log`) | **フィルター:** `tags:conn`
ネットワークベースラインの基盤。プロトコルに関係なく、すべてのTCP/UDP/ICMP接続レコードをカバーします。ハント対象領域: 稀なIPペアとポートの組み合わせ、長時間の接続(ビーコン動作)、異常な宛先への高バイト数フロー、ほとんど見られない宛先ポート。
**主要フィールド:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (非標準ポート), T1572 (プロトコルトンネリング)
---
#### `PEAK-Baseline-DNS.ndjson`
**プロトコル:** DNS (Zeek `dns.log`) | **フィルター:** `tags:dns`
DNSは環境内で最もクエリ可能なデータソースであり、攻撃者に最も悪用されるものの1つです。ハント対象領域: 稀なクエリドメイン(DGA、新しいC2インフラ)、高エントロピーのドメイン名、異常なクエリタイプ(TXT、ANY、NULL — トンネリングの指標)、稀なリゾルバ、NXドメインストーム。
**主要フィールド:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (動的解決), T1048.003 (DNS Exfil), T1583 (インフラ獲得)
---
#### `PEAK-Baseline-HTTP.ndjson`
**プロトコル:** HTTP/HTTPS (Zeek `http.log`) | **フィルター:** `tags:http or tags:http2`
ユーザーエージェント、URIパターン、ステータスコード、ホスト分布をカバーするWebトラフィックベースライン。ハント対象領域: 稀または不正な形式のユーザーエージェント(ツールのフィンガープリント)、異常なHTTPメソッド、POSTデータを受信する稀な外部ホスト、既知のフレームワーク(Cobalt Strike、Metasploit)に関連するURIパス、JA4Hフィンガープリント。
**主要フィールド:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (ツール転送), T1059 (Web経由のスクリプト実行)
---
#### `PEAK-Baseline-TLS.ndjson`
**プロトコル:** TLS/SSL (Zeek `ssl.log`) | **フィルター:** `tags:ssl`
TLSセッションメタデータ — バージョン、暗号スイート、証明書サブジェクト、JA3/JA4フィンガープリント。ハント対象領域: 古い/脆弱なTLSバージョン(1.0/1.1)、自己署名または異常な証明書サブジェクト、稀なJA3/JA4クライアントフィンガープリント(マルウェアツールのシグネチャ)、期限切れの証明書、非標準ポートへのTLS。
**主要フィールド:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (暗号化チャネル), T1071 (C2), T1587.003 (自己署名証明書)
---
#### `PEAK-Baseline-SMB.ndjson`
**プロトコル:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **フィルター:** `tags:smb_mapping or tags:smb_files`
SMB共有マッピングとファイル操作の両方をカバーする統合ダッシュボード。ハント対象領域: 管理共有(ADMIN$、C$、IPC$)へのアクセス、稀な共有パス、異常なファイルアクセスパターン、これまでにアクセスしたことのない共有にアクセスするクライアント、横方向移動のファイルステージング。
**主要フィールド:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (SMB/Windows管理共有), T1570 (横方向ツール転送), T1039 (ネットワーク共有ドライブからのデータ)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**プロトコル:** Kerberos (Zeek `kerberos.log`) | **フィルター:** `tags:kerberos`
Active Directory認証ベースライン。ハント対象領域: Kerberoasting(サービスアカウントに対するTGS要求、特にRC4暗号)、AS-REP Roasting(事前認証なしの要求)、パス・ザ・チケットの指標、異常な暗号化タイプ、稀なクライアント/サービス名のペア、認証失敗。
**主要フィールド:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)
---
#### `PEAK-Baseline-FTP.ndjson`
**プロトコル:** FTP (Zeek `ftp.log`) | **フィルター:** `tags:ftp`
FTPコマンドと応答のベースライン。ハント対象領域: 匿名認証(`ftp`/`anonymous` ユーザー名)、稀なFTPコマンド(特にSITE、CHMOD、DELE)、異常な応答コード、非標準ポートへのFTP、データを受信する稀な外部FTPサーバー。
**主要フィールド:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`
**MITRE:** T1048 (代替プロトコルを介したExfil), T1071 (C2), T1105 (ツール転送)
---
#### `PEAK-Baseline-SSH.ndjson`
**プロトコル:** SSH (Zeek `ssh.log`) | **フィルター:** `tags:ssh`
クライアント/サーバーバージョン文字列とHASSHフィンガープリントを含むSSHセッションベースライン。ハント対象領域: 稀なSSHクライアントまたはサーバーバナー(ツールフィンガープリント)、異常な暗号/MACアルゴリズムの選択、既知の攻撃ツール(Paramiko、Metasploit)に一致するHASSHフィンガープリント、非標準ポートへのSSH、稀な送信元→宛先ペア。
**主要フィールド:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`
**MITRE:** T1021.004 (SSH横方向移動), T1071 (C2), T1110 (ブルートフォース)
---
#### `PEAK-Baseline-RDP.ndjson`
**プロトコル:** RDP (Zeek `rdp.log`) | **フィルター:** `tags:rdp`
リモートデスクトップベースライン。ハント対象領域: 外部/地理的に異常な送信元IPからのRDP、低い証明書数(自己署名)、異常なセキュリティプロトコル、NLA(ネットワークレベル認証)なしのRDP、管理アクセス用の稀な送信元→宛先ペア。
**主要フィールド:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`
**MITRE:** T1021.001 (リモートデスクトッププロトコル), T1133 (外部リモートサービス), T1563.002 (RDPハイジャック)
---
#### `PEAK-Baseline-SMTP.ndjson`
**プロトコル:** SMTP (Zeek `smtp.log`) | **フィルター:** `tags:smtp`
電子メールトラフィックベースライン。ハント対象領域: `smtp.helo` 内の稀な送信元ドメイン、異常な `mail_from` アドレス、外部宛先への高ボリューム送信者、TLSなしのSMTP(`smtp.tls:false`)、トランザクション深度の異常、非標準メールサーバーへのWebメールクライアント。
**主要フィールド:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`
**MITRE:** T1566 (Phishing), T1048 (メール経由のExfil), T1071 (メールプロトコルを介したC2)
---
#### `PEAK-Baseline-NTLM.ndjson`
**プロトコル:** NTLM (Zeek `ntlm.log`) | **フィルター:** `tags:ntlm`
認証情報攻撃を検出するためのNTLM認証ベースライン。ハント対象領域: Kerberosが使用されるべき場所でのNTLM認証(レガシー認証または強制ダウングレード)、異常なワークステーション→サーバー認証ペア、稀なドメイン名、高いNTLM失敗率(スプレー/ブルートフォース)、SMBリレー指標。
**主要フィールド:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`
**MITRE:** T1110 (ブルートフォース), T1557.001 (NTLMリレー), T1550.002 (Pass-the-Hash), T1187 (強制認証)
---
#### `PEAK-Baseline-DCE-RPC.ndjson`
**プロトコル:** DCE/RPC (Zeek `dce_rpc.log`) | **フィルター:** `tags:dce_rpc`
横方向移動と認証情報攻撃を検出するためのWindows RPC呼び出しベースライン。ハント対象領域: `drsuapi` エンドポイント(DCSync — T1003.006)、`svcctl` エンドポイント(リモートサービス作成)、`atsvc` / `ITaskSchedulerService`(リモートスケジュールタスク)、非DCホストからの `samr`/`lsarpc`(認証情報ダンプ)、ワークステーションからの稀な操作。
`drsuapi` および `svcctl` エンドポイントの事前フィルタリングされたパネルにより、環境内でDCSync検出への最速のパスを提供します。