
デジタルフォレンジックガイド。デジタルフォレンジック、コンピュータフォレンジック、モバイルデバイスフォレンジック、ネットワークフォレンジック、データベースフォレンジックのすべてを学べます。
注意: このマークダウンファイルは、VSCodeで便利な拡張機能Markdown PDFを使用して簡単にPDFに変換できます。
デジタルフォレンジックは、刑事捜査の過程でデジタルデバイス上にある資料を回収・保存するプロセスです。デジタルフォレンジックツールには、法執行機関がデジタル証拠を収集・保存し、裁判所での仮説を支持または反証するために使用するハードウェアおよびソフトウェアツールが含まれます。
コンピュータフォレンジックは、デジタル情報の特定、保存、回復、分析、および事実や意見を提示することを目的として、フォレンジック的な方法でデジタルメディアを調査するプロセスです。
モバイルデバイスフォレンジックは、モバイルデバイスからフォレンジック的に健全な条件下で、承認された方法を使用してデジタル証拠を回収する科学です。モバイルデバイスフォレンジックは、デジタルフォレンジック分野において進化し続ける専門分野です。
ネットワークフォレンジックは、ネットワーク環境内で発生したサイバー犯罪に関する情報の発見と回収に焦点を当てた科学です。一般的なフォレンジック活動には、サイバー攻撃の発生源を特定するためにネットワーク上で発生したイベントのキャプチャ、記録、分析が含まれます。
データベースフォレンジックは、障害が発生したデータベースを調査し、データセット内からメタデータやページ情報を再構築しようとするプロセスです。一方、データベースリカバリは、データベースを運用環境に戻せるほど正常にする、またはデータベースリストアに使用できるバックアップを提供できるようにする修復プロセスを意味します。
OSSTMM (Open Source Security Testing Methodology Manual) PDF
NIST Technical Guide to Information Security Testing and Assessment (PDF)
Applied Incident Response - Steve Ansonによるインシデント対応の本。
Art of Memory Forensics - Windows、Linux、Macのメモリにおけるマルウェアと脅威の検出。
Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - Jeff Bollinger、Brandon Enright、Matthew Valites著。
Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - Gerard Johansen著。
Introduction to DFIR - Scott J. Roberts著。
Incident Response & Computer Forensics, Third Edition - インシデント対応の決定版ガイド。
Incident Response Techniques for Ransomware Attacks - ランサムウェア攻撃に対するインシデント対応戦略を構築するための優れたガイド。Oleg Skulkin著。
Incident Response with Threat Intelligence - 脅威インテリジェンスも組み合わせたインシデント対応計画を構築するための優れた参考書。Roberto Martinez著。
Intelligence-Driven Incident Response - Scott J. Roberts、Rebekah Brown著。
Operator Handbook: Red Team + OSINT + Blue Team Reference - インシデント対応者にとって優れた参考書。
Learn Computer Forensics with Online Courses and Lessons | edX
Computer Forensics Courese Learning Path - Infosec Institute
National Computer Forensics Institute(NCFI) Training Courses
Mile2's Certified Digital Forensics Examiner training course
Cyber Security Training, Certifications, Degrees and Resources | SANS Institute
SANS FOR518: Mac and iOS Forensic Analysis and Incident Response Course
プレイブックは、対応の自動化とオーケストレーションに役立ち、特定のアラートやインシデントが生成されたときに自動的に実行されるように設定できます。分析ルールや自動化ルールにアタッチすることで機能します。
Autopsy®は、デジタルフォレンジックプラットフォームであり、The Sleuth Kit®およびその他のデジタルフォレンジックツールへのグラフィカルインターフェースです。法執行機関、軍、企業の調査官が、コンピュータ上で何が起こったかを調査するために使用しています。カメラのメモリカードから写真を復元するためにも使用できます。
The Sleuth Kit® (TSK)は、ディスクイメージを調査できるライブラリとコマンドラインツールのコレクションです。TSKのコア機能により、ボリュームおよびファイルシステムデータの分析が可能です。このライブラリはより大規模なデジタルフォレンジックツールに組み込むことができ、コマンドラインツールは証拠の発見に直接使用できます。
PTK Forensicsは、SleuthKitのコマンドラインツールに加えて、さらに多くのソフトウェアモジュールを備えたコンピュータフォレンジックフレームワークです。
DFF (Digital Forensics Framework)は、専用のアプリケーションプログラミングインターフェース(API)上に構築された、無料のオープンソースコンピュータフォレンジックソフトウェアです。専門家から一般ユーザーまで、システムやデータを損なうことなく、迅速かつ簡単にデジタル証拠を収集、保存、開示するために使用できます。
Mobile Device Investigator®は、疑わしいデバイスをUSBポート経由で接続し、論理的な取得を実行することで、iOSおよびAndroidデバイスの迅速な調査を可能にするセキュリティツールです。
Digital Evidence Investigator®は、Windows、Linux、macOS(T2およびM1チップを含む)向けのデジタルフォレンジックツールです。DEIはデジタル証拠を収集し、タイムラインビューで提示して、ユーザーとファイルやアーティファクトを結び付けます。
Digital Evidence Investigator® PROは、Windows、Linux、macOS(T2およびM1チップを含む)のコンピュータフォレンジック機能を持つDigital Evidence Investigator®と、Mobile Device Investigator®のiOS/Android機能を1つのライセンスで統合したツールです。
Guymagerは、メディア取得用の無料フォレンジックイメージャーです。主な特徴は:多言語対応の使いやすいユーザーインターフェース。マルチスレッド、パイプライン設計とマルチスレッドデータ圧縮による高速処理。フラット(dd)、EWF(E01)、AFFイメージの生成とディスククローンをサポート。無料で完全にオープンソースです。
X-Ways Forensicsは、Windows向けの商用デジタルフォレンジックプラットフォームです。
X-Ways Investigatorは、警察捜査官、弁護士、監査人向けに機能を削減・簡略化したX-Ways Forensicsのバージョンです。
WinHexは、16進エディタ、ディスクエディタ、RAMエディタです。コンピュータフォレンジック、データ復旧、ITセキュリティツールです。F-Response はリモートネットワークドライブ分析機能、リモートRAMアクセス、クラウドストレージアクセスを提供します。
AccessData Forensics Toolkit (FTK®) は、速度、安定性、使いやすさを重視して設計されています。事前に包括的な処理とインデックス作成を行うため、フィルタリングと検索が他のどの製品よりも高速です。これにより、関連する証拠を素早く絞り込み、分析速度を劇的に向上させることができます。
OpenText™ EnCase™ は商用フォレンジックプラットフォームです。デスクトップ、モバイルデバイス、GPS など25種類以上のデバイスからの証拠収集をサポートします。このツール内で、フォレンジック調査担当者は収集したデータを検査し、定義済みテンプレートに基づいて幅広いレポートを生成できます。
Redline® は、FireEye の最高の無料エンドポイントセキュリティツールであり、メモリおよびファイル分析と脅威評価プロファイルの開発を通じて悪意のある活動の兆候を見つけるためのホスト調査機能をユーザーに提供します。実行中のプロセス、メモリからのドライバ、メタデータ、レジストリデータ、タスク、サービス、ネットワーク情報、インターネット履歴などの情報を収集して適切なレポートを作成します。
Paraben's Electronic Evidence Examiner—E3 は、Paraben のフォレンジック検査プロセス全体に特化したパラダイムに従いながら、より多くのデータをより効率的に処理するように設計された包括的なデジタルフォレンジックプラットフォームです。Paraben は以下の機能を備えています:
Bulk Extractor は、デジタル証拠ファイルからメールアドレス、クレジットカード番号、URL などの特徴を抽出するプログラムです。マルウェアや侵入調査、身元調査、サイバー調査、画像分析、パスワードクラックなど多くのタスクに有用なフォレンジック調査ツールです。
Registry Recon は、Arsenal Recon が開発した強力なコンピュータフォレンジックツールです。このツールは、Windows システムからレジストリデータを抽出、回復、解析するために使用されます。Windows レジストリファイルを手動で精査するプロセスは非常に時間がかかり、重要な情報を回復する能力に大きな穴が残ります。
Volatility はメモリフォレンジックフレームワークです。インシデント対応やマルウェア分析に使用されます。このツールを使用すると、実行中のプロセス、ネットワークソケット、ネットワーク接続、DLL、レジストリハイブから情報を抽出できます。また、Windows クラッシュダンプファイルやハイバネーションファイルからの情報抽出もサポートしています。
WindowsSCOPE は、揮発性メモリ分析に使用される商用メモリフォレンジックおよびリバースエンジニアリングツールです。主にマルウェアのリバースエンジニアリングに使用されます。Windows カーネル、ドライバ、DLL、仮想メモリおよび物理メモリの分析機能を提供します。
Wireshark は、現在最も広く使用されているネットワークトラフィック分析ツールです。ライブトラフィックをキャプチャしたり、保存されたキャプチャファイルを取り込んだりする機能があります。
Network Miner は、Windows(さらに Linux、macOS、FreeBSD)向けのオープンソースのネットワークフォレンジック分析ツール (NFAT) です。NetworkMiner は、ネットワークにトラフィックを流すことなく、オペレーティングシステム、セッション、ホスト名、開いているポートを検出するためのパッシブネットワークスニファ/パケットキャプチャツールとして使用できます。
Xplico は、オープンソースのネットワークフォレンジック分析ツールです。インターネットおよびネットワークプロトコルを使用するアプリケーションから有用なデータを抽出するために使用されます。HTTP、IMAP、POP、SMTP、SIP、TCP、UDP、TCP などの主要なプロトコルのほとんどをサポートしています。ツールの出力データは SQLite データベースまたは MySQL データベースに保存されます。また、IPv4 と IPv6 の両方をサポートしています。
Oxygen Forensic Detective は、モバイルデバイスに焦点を当てたフォレンジックツールですが、モバイル、IoT、クラウドサービス、ドローン、メディアカード、バックアップ、デスクトッププラットフォームなど、さまざまなプラットフォームからデータを抽出できます。物理的な方法を使用してデバイスのセキュリティ(スクリーンロックなど)をバイパスし、さまざまなモバイルアプリケーションの認証データを収集します。
XRY は、モバイルデバイスフォレンジックのためのさまざまな商用ツールのコレクションです。XRY Logical は、モバイルデバイスのオペレーティングシステムとインターフェースし、目的のデータを抽出するように設計されたツールスイートです。一方、XRY Physical は、物理的な回復技術を使用してオペレーティングシステムをバイパスし、ロックされたデバイスの分析を可能にします。
SIFT Workstation は、無料のデジタルフォレンジックツールを集約したもう一つのオープンソースの Linux 仮想マシンです。このプラットフォームは SANS Institute によって開発され、その使用法は数多くのコースで教えられています。
HashKeeper は、さまざまなソースから提供されたフォレンジックインテリジェンスの中央データベースリポジトリです。通常、法執行機関が容疑システムのフォレンジック調査の過程で入手したものです。
Forensic Explorer Command Line (FEX CLI) は、コンピュータフォレンジックおよび電子ディスカバリに使用されるフォレンジックデータ処理エンジンです。FEX CLI は、単一のワークステーションからエンタープライズレベルの仮想環境まで実行でき、複数の同時処理インスタンスを生成します。
FEX Memory Imager (FEX Memory) は、容疑者の動作中のコンピュータの物理 RAM をキャプチャするために設計された無料のイメージングツールです。これにより、調査担当者はメモリ内にのみ存在する貴重なアーティファクトを回復および分析できます。
FEX Imager™ は、完全な MD5、SHA1、SHA256 ハッシュ認証を使用してビットレベルのフォレンジックイメージを取得またはハッシュする無料のフォレンジックイメージングプログラムです。物理ドライブ、論理ドライブ、フォルダとファイル、リモートデバイス(サーブレット使用)、またはフォレンジックイメージの再取得が可能です。
Forensic Explorer™ は、高度な並べ替え、フィルタ、キーワード検索、データ復旧、スクリプト技術を備えた柔軟で使いやすい GUI です。大量のデータを迅速に処理し、複雑な調査タスクを自動化し、詳細なレポートを作成し、生産性を向上させることができます。
Rehex は、リバースエンジニアリングなど様々な用途に使用できるクロスプラットフォーム(Windows、Linux、Mac)の16進エディタです。
DIRTY は、カーネギーメロン大学の Socio-Technical Research Using Data Excavation Lab が開発した、学習された変数名と型でデコンパイラ出力を拡張するツールです。
Dissect は、Fox-IT(NCC Group の一部)によって開発された、さまざまなディスクおよびファイル形式からフォレンジックアーティファクトに迅速にアクセスして分析できるデジタルフォレンジック&インシデント対応フレームワークおよびツールセットです。
Acquire は、ディスクイメージまたはライブシステムからフォレンジックアーティファクトを軽量コンテナに迅速に収集するツールです。
Artifactcollector は、システム上のフォレンジックアーティファクトを収集するソフトウェアを提供するプロジェクトです。
Cold Disk Quick Response は、フォレンジックイメージファイル (dd、E01、.vmdk など) を迅速に分析し、9つのレポートを出力するためのパーサーの合理化されたリストです。
CyLR - NTFS ファイルシステムを持つホストからフォレンジックアーティファクトを迅速かつ安全に収集し、ホストへの影響を最小限に抑えるツールです。
Forensic Artifacts は、デジタルフォレンジックアーティファクトリポジトリです。
UAC (Unix-like Artifacts Collector) は、インシデント対応のための Live Response 収集スクリプトであり、ネイティブバイナリとツールを利用して、AIX、Android、VMware ESXi、FreeBSD、Linux、macOS、NetBSD、NetScaler、OpenBSD、Solaris システムのアーティファクトの収集を自動化します。
Magnet ACQUIRE は、Windows、Linux、macOS だけでなく、モバイルオペレーティングシステム(iOS および Android)でもさまざまなタイプのディスク取得を実行できるフォレンジックツールです。
HVM (Hardware Virtual Machine) は、オペレーティングシステムを変更せずに仮想マシン上で直接実行できる仮想化タイプで、あたかもベアメタルハードウェア上で実行されているかのように動作します。
PV(ParaVirtualization) は、Xen Project チームによって導入され、後に他の仮想化ソリューションに採用された効率的で軽量な仮想化技術です。PV はホスト CPU の仮想化拡張機能を必要としないため、ハードウェア支援仮想化をサポートしないハードウェアアーキテクチャでも仮想化を可能にします。
Virtualization-based Security (VBS) は、通常のオペレーティングシステムからメモリのセキュアな領域を作成して分離するハードウェア仮想化機能です。
Hypervisor-Enforced Code Integrity (HVCI) は、Hyper-V などのハイパーバイザーがハードウェア仮想化を使用して、カーネルモードプロセスを悪意のあるコードや未検証コードの注入および実行から保護するメカニズムです。コード整合性の検証は、悪意のあるソフトウェアからの攻撃に耐性のあるセキュアな環境で実行され、カーネルモードのページ権限はハイパーバイザーによって設定および維持されます。
KVM (for Kernel-based Virtual Machine) は、仮想化拡張機能(Intel VT または AMD-V)を搭載した x86 ハードウェア上の Linux 向けの完全な仮想化ソリューションです。コア仮想化インフラストラクチャを提供するロード可能なカーネルモジュール kvm.ko と、プロセッサ固有のモジュール kvm-intel.ko または kvm-amd.ko で構成されています。
QEMU は、ポータブルな動的トランスレータを使用した高速プロセッサエミュレータです。QEMU はプロセッサやさまざまな周辺機器を含む完全なシステムをエミュレートします。PC を再起動せずに別のオペレーティングシステムを起動したり、システムコードをデバッグするために使用できます。
Hyper-V は、物理ホスト上で仮想化されたコンピュータシステムを実行できるようにします。これらの仮想化システムは、物理的なコンピュータシステムであるかのように使用および管理できますが、仮想化され分離された環境に存在します。ハイパーバイザーと呼ばれる特別なソフトウェアが、仮想システムと物理ハードウェアリソース間のアクセスを管理します。仮想化により、コンピュータシステムの迅速な展開、システムを以前の既知の正常な状態に迅速に復元する方法、および物理ホスト間でのシステムの移行が可能になります。
VirtManager は、libvirt を介して仮想マシンを管理するためのグラフィカルツールです。主に QEMU/KVM 仮想マシンで使用されますが、Xen および libvirt LXC コンテナも十分にサポートされています。どの libvirt ドライバでも一般的な操作が動作するはずです。
oVirt は、エンタープライズインフラストラクチャ全体を管理するために設計されたオープンソースの分散仮想化ソリューションです。oVirt は信頼性の高い KVM ハイパーバイザーを使用し、libvirt、Gluster、PatternFly、Ansible などの他のコミュニティプロジェクトに基づいて構築されています。Red Hat によってコミュニティプロジェクトとして設立され、Red Hat Enterprise Virtualization の基盤となっており、プラットフォームに依存しないアクセスを備えた使いやすい Web ベースのフロントエンドから、仮想マシン、コンピュート、ストレージ、ネットワークリソースの集中管理を可能にします。
HyperKit は、アプリケーションにハイパーバイザー機能を埋め込むためのツールキットです。軽量仮想マシンとコンテナデプロイメントに最適化された、xhyve/bhyve に基づく完全なハイパーバイザーが含まれています。 VPNKit や DataKit などの高レベルコンポーネントとインターフェースするように設計されています。HyperKit は現在、Hypervisor.framework を使用して macOS のみをサポートしており、Docker Desktop for Mac のコアコンポーネントとなっています。
Intel® Graphics Virtualization Technology (Intel® GVT) は、第4世代 Intel Core (TM) プロセッサ(Broadwell 以降)の Intel プロセッサグラフィックスから、仲介パススルーを備えた完全な GPU 仮想化ソリューションです。複数のゲスト仮想マシン向けに GPU を仮想化するために使用でき、仮想マシンでネイティブに近いグラフィックスパフォーマンスを効果的に提供しながら、ホストが仮想化された GPU を通常どおり使用できるようにします。
Apple Hypervisor は、サードパーティのカーネル拡張機能なしで、軽量ハイパーバイザーの上に仮想化ソリューションを構築するフレームワークです。Hypervisor は C API を提供するため、カーネル拡張機能 (KEXT) を作成せずにユーザースペースで仮想化技術とやり取りできます。その結果、このフレームワークを使用して作成したアプリは、Mac App Store での配布に適しています。
Apple Virtualization Framework は、Apple シリコンおよび Intel ベースの Mac コンピュータ上で仮想マシンを作成および管理するための高レベル API を提供するフレームワークです。このフレームワークは、定義したカスタム環境で Linux ベースのオペレーティングシステムを起動して実行するために使用されます。また、ネットワーク、ソケット、シリアルポート、ストレージ、エントロピー、メモリバルーンデバイスなど、多くのデバイスタイプの標準インターフェースを定義する Virtio 仕様 をサポートしています。
Apple Paravirtualized Graphics Framework は、仮想マシン(以下、ゲスト)で動作する macOS 向けのハードウェアアクセラレーショングラフィックスを実装するフレームワークです。オペレーティングシステムは、ゲスト内で実行されるグラフィックスドライバを提供し、ホストオペレーティングシステムのフレームワークと通信して Metal アクセラレーショングラフィックスを活用します。
Cloud Hypervisor は、KVM 上で動作するオープンソースの仮想マシンモニター (VMM) です。このプロジェクトは、限られたハードウェアアーキテクチャとプラットフォーム上で、最新のクラウドワークロードのみを実行することに焦点を当てています。クラウドワークロードとは、通常、クラウドプロバイダー内で顧客が実行するものを指します。Cloud Hypervisor は Rust で実装されており、rust-vmm クレートに基づいています。
VMware vSphere Hypervisor は、サーバーを仮想化するベアメタルハイパーバイザーであり、IT インフラストラクチャ管理の時間とコストを節約しながらアプリケーションを統合できます。
Xen は、サーバー仮想化、Infrastructure as a Service (IaaS)、デスクトップ仮想化、セキュリティアプリケーション、組み込みおよびハードウェアアプライアンス、自動車/航空など、さまざまな商用およびオープンソースアプリケーションにおける仮想化の推進に重点を置いています。
Ganeti は、Xen や KVM などの既存の仮想化技術やその他のオープンソースソフトウェア上に構築された仮想マシンクラスタ管理ツールです。インストールされると、ツールは仮想インスタンス (Xen DomU) の管理を引き継ぎます。
Packer は、単一のソース構成から複数のプラットフォーム向けに同一のマシンイメージを作成するためのオープンソースツールです。Packer は軽量で、主要なすべてのオペレーティングシステムで動作し、高性能で、複数のプラットフォーム向けのマシンイメージを並行して作成します。Packer は Chef や Puppet のような構成管理を置き換えるものではありません。実際、イメージを構築する際、Packer は Chef や Puppet などのツールを使用してイメージにソフトウェアをインストールできます。
Vagrant は、単一のワークフローで仮想マシン環境を構築および管理するためのツールです。使いやすいワークフローと自動化への重点により、Vagrant は開発環境のセットアップ時間を短縮し、プロダクションとの同等性を高め、「自分のマシンでは動く」という言い訳を過去のものにします。業界標準の技術に基づいて構築され、単一の一貫したワークフローによって制御される、構成が容易で再現性が高くポータブルな作業環境を提供し、あなたとあなたのチームの生産性と柔軟性を最大化します。
Parallels Desktop は、Mac(新しい Apple M1 チップ を含む)および ChromeOS 上で Windows/Linux を実行するための、最速かつ最も簡単で最も強力なアプリケーションを提供するデスクトップハイパーバイザーです。
VMware Fusion は、Mac 上の開発者および IT プロフェッショナルに、デスクトップおよび「サーバー」仮想マシン、コンテナ、Kubernetes クラスタ を提供するデスクトップハイパーバイザーです。
VMware Workstation は、x64 バージョンの Windows および Linux オペレーティングシステム上で動作するホスト型ハイパーバイザーです。ユーザーは単一の物理マシン上に仮想マシンをセットアップし、実際のマシンと同時に使用できます。
GlusterFS は、無料でオープンソースのスケーラブルなネットワークファイルシステムです。Gluster はスケーラブルなネットワークファイルシステムです。一般的な市販ハードウェアを使用して、メディアストリーミング、データ分析、その他のデータおよび帯域幅を多用するタスク向けの大規模な分散ストレージソリューションを作成できます。
Ceph は、急成長するブロックストレージ、オブジェクトストア、データレイクの新しい標準としてオープンソースを採用するデータセンターのオブジェクト、ブロック、ファイルストレージのニーズに対応するように設計されたソフトウェア定義ストレージソリューションです。Ceph は、CAPEX および OPEX コストを基礎となるバルクコモディティディスク価格に合わせながら、エンタープライズスケーラブルストレージを提供します。Hadoop Distributed File System (HDFS)は、市販のハードウェア上で動作する大規模データセットを扱う分散ファイルシステムです。単一のApache Hadoopクラスタを数百(さらには数千)のノードにスケールさせるために使用されます。HDFSはApache Hadoopの主要コンポーネントの1つであり、他のコンポーネントはMapReduceとYARNです。
ZFSは、前例のない柔軟性とデータ整合性への妥協のない取り組みを備えた、エンタープライズ対応のオープンソースファイルシステムおよびボリュームマネージャーです。
OpenZFSは、オープンソースのストレージプラットフォームです。従来のファイルシステムとボリュームマネージャーの両方の機能を含みます。以下のような高度な機能を多数備えています。
Btrfsは、Linux向けの最新のコピーオンライト(CoW)ファイルシステムであり、高度な機能を実装すると同時に、フォールトトレランス、修復、および簡単な管理に重点を置いています。主な機能と利点は次のとおりです。
Squashfsは、Linux向けの圧縮読み取り専用ファイルシステムです。zlib、lz4、lzo、またはxz圧縮を使用して、ファイル、inode、ディレクトリを圧縮します。システム内のinodeは非常に小さく、すべてのブロックはデータオーバーヘッドを最小限に抑えるためにパックされています。
Apple File System (APFS)は、macOS 10.13以降を使用するMacコンピュータのデフォルトのファイルシステムであり、強力な暗号化、スペース共有、スナップショット、高速なディレクトリサイズ計算、および改善されたファイルシステムの基本機能を備えています。
NTFS(New Technology File System)は、最近のバージョンのWindowsおよびWindows Serverの主要なファイルシステムであり、セキュリティ記述子、暗号化、ディスククォータ、豊富なメタデータなどの完全な機能セットを提供し、クラスター共有ボリューム(CSV)とともに使用して、フェールオーバークラスターの複数のノードから同時にアクセス可能な継続的に利用可能なボリュームを提供できます。
exFAT(Extended File Allocation Table)は、FATファイルシステムファミリーにおけるFAT32の後継となるファイルシステムです。USBフラッシュドライブやSDカードなどのフラッシュメモリ向けに最適化されました。
OSSTMM (Open Source Security Testing Methodology Manual) PDF
NIST Technical Guide to Information Security Testing and Assessment (PDF)
Federal Risk and Authorization Management Program (FedRAMP)は、クラウド製品およびサービスに対するセキュリティ評価、認可、継続的監視の標準化されたアプローチを提供する政府全体のプログラムです。FedRAMPは政府機関が最新のクラウド技術を利用できるようにし、連邦情報のセキュリティと保護に重点を置き、安全なクラウドソリューションの採用を加速します。
Federal Information Security Management Act (FISMA)は、政府の情報、業務、資産を自然および人為的な脅威から保護するための包括的なフレームワークを定義するアメリカ合衆国の連邦法です。このリスク管理フレームワークは、2002年の電子政府法の一部として署名されました。2002年以来、FISMAの範囲は連邦プログラムを管理する州機関、または米国政府との契約を結んでいる民間企業やサービスプロバイダーにも適用されるように拡大されています。
Common Criteria for Information Technology Security Evaluation (CC)は、コンピュータセキュリティに関する国際標準(ISO / IEC 15408)です。特定の製品が定義されたセキュリティ要件のセットを満たしていることを客観的に評価して検証することができます。
ISO 22301は、最適化されたBCMS(事業継続マネジメントシステム)を実装するためのベストプラクティスフレームワークを提供する国際標準です。
ISO27001は、ISMS(情報セキュリティマネジメントシステム)の要件を記述する国際標準です。このフレームワークは、組織がセキュリティ慣行を一貫して費用対効果の高い方法で一元管理するのに役立つように設計されています。
ISO 27701は、ISO 27001の要件に基づいたPIMS(プライバシー情報マネジメントシステム)の要件を規定しています。これは、一連のプライバシー固有の要件、管理目的、および管理策によって拡張されています。ISO 27001を実装した企業は、ISO 27701を使用してセキュリティ対策を拡張し、プライバシー管理をカバーできます。
SOC 2は、サービスプロバイダーがお客様のデータを安全に管理し、お客様の会社/組織の利益と顧客のプライバシーを保護することを保証する監査手順です。
NIST CSFは、主に重要インフラ組織が既存のベストプラクティスに基づいてサイバーセキュリティリスクを管理および軽減するための任意のフレームワークです。
EU GDPR (General Data Protection Regulation)は、EU全域の既存の国内データ保護法を廃止し、企業/組織が準拠するための単一の主要なデータ保護法を導入することで統一をもたらすプライバシーおよびデータ保護法です。
CCPA (California Consumer Privacy Act)は、2020年1月1日にカリフォルニア州で施行されたデータプライバシー法です。カリフォルニア州居住者の個人情報を収集する企業に適用され、そのプライバシー要件はEUのGDPR(一般データ保護規則)の要件と類似しています。
Payment Card Industry (PCI) Data Security Standards (DSS)は、クレジットカードデータの管理を強化して不正を防止するために設計されたグローバル情報セキュリティ標準です。
Landlock LSM(Linux Security Module)は、スコープ付きアクセス制御(サンドボックス化)を作成するためのフレームワークです。Landlockは、他のアクセス制御メカニズム(DAC、LSMなど)によって強制されるシステムセキュリティポリシーに従いながら、特権のないプロセスでも使用できるように設計されています。
Secure bootは、PC業界のメンバーによって開発されたセキュリティ標準であり、デバイスが(Unified Extensible Firmware Interface (UEFI) BIOS)元の機器メーカー(OEM)によって信頼されているソフトウェア(ブートローダー、OS、UEFIドライバー、ユーティリティなど)のみを使用して起動することを保証します。
暗号化キーの仕組み
対称暗号は、情報のエンコードとデコードに同じ秘密鍵を使用するデータ暗号化方式です。
非対称暗号は、ユーザーが共有鍵を使用して情報を暗号化できるようにするデータ暗号化方式です。たとえば、インターネット経由でメッセージを送信する必要があるが、意図した受信者以外には自分が書いた内容を見られたくない場合などです。
暗号化の種類
**Triple DES(トリプルデータ暗号化アルゴリズム)**は、各データブロック(64ビットのデータを含む)にDES暗号アルゴリズムを3回適用する対称鍵ブロック暗号です。
**AES(Advanced Encryption Standard)**は、128ビットのブロックでデータの暗号化と復号化を行うアルゴリズムです。128ビット、192ビット、または256ビットの鍵を使用してこれを行うことができます。
**RSA(Rivest–Shamir–Adleman)**は、インターネット上の電子メールやその他のデジタルトランザクションの安全なデータ送信に使用される公開鍵暗号方式の一種です。
Twofishは、ブロックサイズ128ビット、鍵サイズ最大256ビットの対称鍵ブロック暗号です。Blowfish暗号の高度なバージョンです。
**Format Preserving Encryption (FPE)**は、NIST標準への準拠に使用される有効な暗号化アルゴリズムです。主にオンプレミスの暗号化およびトークン化ソリューションで使用されます。
アプリケーションレベルの暗号化
ハッシュは、文字と数字の入力を固定長の暗号化出力に変換する関数です。たとえば、MD5 (Message Digest 5)やSHA (Secure Hash Algorithm)などのアルゴリズムがあります。
デジタル証明書は、デバイスまたはユーザーのIDを検証し、暗号化された接続を有効にするファイルです。デジタル署名は、数値文字列を使用して信頼性を提供し、IDを検証するハッシュアプローチです。デジタル証明書は通常、他の当事者が使用するためにデジタル証明書を発行する信頼できるサードパーティエンティティである**認証局(CA)**によって発行されます。
Netdataは、高忠実度のインフラストラクチャ監視およびトラブルシューティングを提供し、リアルタイム監視エージェントがシステム、ハードウェア、コンテナ、アプリケーションから数千のメトリクスをゼロ構成で収集します。すべての物理/仮想サーバー、コンテナ、クラウドデプロイメント、エッジ/IoTデバイス上で永続的に実行され、事前準備なしでインシデントの最中であってもシステムに安全にインストールできます。
Acraは、9つの強力なセキュリティ制御(アプリケーションレベルの暗号化、検索可能な暗号化、データマスキング、データトークン化、安全な認証、データ漏洩防止、データベースリクエストファイアウォール、暗号署名付き監査ログ、セキュリティイベント自動化)を備えた単一のデータベースセキュリティスイートです。高速で便利かつ信頼性の高い方法で、SQLおよびNoSQLデータベースと分散アプリケーションを使用して最も重要なデータセキュリティ要件をカバーするように設計されています。
OWASP Nettackerは、情報収集、脆弱性スキャンを自動化し、最終的にネットワークに関するサービス、バグ、脆弱性、設定ミス、その他の情報のレポートを生成するために作成されたプロジェクトです。このソフトウェアは、TCP SYN、ACK、ICMP、およびその他多くのプロトコルを利用して、ファイアウォール/IDS/IPSデバイスを検出およびバイパスします。
OpenSCAPは、米国国立標準技術研究所(NIST)によって維持されている米国標準です。管理者や監査人がセキュリティベースラインの評価、測定、適用を支援するための複数のツールを提供します。OpenSCAPは、セキュリティ監査の実施コストを削減することで、優れた柔軟性と相互運用性を維持します。DISA STIG、NISTのUSGCB、Red Hatのセキュリティレスポンスチームのコンテンツのいずれを評価する場合でも、OpenSCAPでサポートされています。
OWASPはオンラインコミュニティであり、Webアプリケーションセキュリティの分野で自由に利用できる記事、方法論、ドキュメント、ツール、テクノロジーを制作しています。
Open Vulnerability and Assessment Languageは、コンピュータシステムのマシンステータスを評価および報告する方法を標準化するためのコミュニティの取り組みです。OVALには、システムの詳細をエンコードするための言語と、コミュニティリポジトリのコンテンツが含まれています。OVALを使用するツールとサービスは、企業に正確で一貫性のある実用的な情報を提供し、セキュリティを向上させます。
Terrascanは、クラウドネイティブインフラストラクチャをプロビジョニングする前にリスクを軽減するための、Infrastructure as Code向けの静的コードアナライザーです。
Sliverは、オープンソースのクロスプラットフォームの敵対者エミュレーション/レッドチームフレームワークであり、あらゆる規模の組織がセキュリティテストを実行するために使用できます。Sliverのインプラントは、Mutual TLS (mTLS)、WireGuard、HTTP(S)、DNSを介したC2をサポートし、バイナリごとに非対称暗号化キーを使用して動的にコンパイルされます。
Payloads All The Thingsは、Webアプリケーションセキュリティおよびペンテスト/CTFに役立つペイロードとバイパスのリストです。
Flipper Zeroは、おもちゃのようなボディをしたペンテスターとギーク向けのポータブルマルチツールです。無線プロトコル、アクセス制御システム、ハードウェアなどのデジタルなものをハッキングするのが大好きです。完全にオープンソースでカスタマイズ可能なので、好きなように拡張できます。
TheHiveは、SOC、CSIRT、CERT、および迅速な調査と対応が必要なセキュリティインシデントに対処する情報セキュリティ実務者の生活をより簡単にするために設計された、スケーラブルな3 in 1のオープンソースで無料のセキュリティインシデント対応プラットフォームです。MISPの完璧なパートナーです。
Cortexは、強力な観測可能分析およびアクティブレスポンスエンジンです。これは、脅威インテリジェンス、デジタルフォレンジック、インシデント対応の過程でSOC、CSIRT、セキュリティ研究者が頻繁に直面する一般的な問題を解決します。
MITRE ATT&CK®は、実際のセキュリティ観測に基づく敵対者の戦術と技術のグローバルな知識ベースです。民間部門、政府、サイバーセキュリティ製品およびサービスコミュニティにおいて、特定の脅威モデルと方法論の開発の基盤として使用されています。
CALDERA™は、敵対者のエミュレーションを簡単に自動化し、手動のレッドチームを支援し、インシデント対応を自動化するために設計されたサイバーセキュリティプラットフォームです。
Atomic Red Team™は、MITRE ATT&CK®フレームワークにマッピングされたテストのライブラリです。セキュリティチームはAtomic Red Teamを使用して、迅速、ポータブル、かつ再現可能な方法で環境をテストできます。
OpenCTIは、組織がサイバー脅威インテリジェンスの知識と観測可能データを管理できるようにするオープンソースプラットフォームです。サイバー脅威に関する技術的および非技術的な情報を構造化、保存、整理、視覚化するために作成されました。
OWASP Amassは、オープンソース情報収集とアクティブ偵察技術を使用して、攻撃対象領域のネットワークマッピングと外部資産の発見を実行するOWASPプロジェクトです。
LGTMは、カスタマイズ可能なアラートと自動コードレビューを使用して、ゼロデイおよびその他の重大なバグを検出および防止するツールです。
Semgrepは、驚異的な速度のコードスキャンです。バグと到達可能な依存関係の脆弱性を検出します。
Socket Securityは、悪意のあるオープンソース依存関係からアプリを保護するツールです。
Snykは、コード内の既知の脆弱性を検出、修正(および防止!)するツールです。
GitProtect.ioは、GitHub向けの無料バックアップで、自動的に毎日リポジトリとメタデータのバックアップを行います。メンテナンスは不要で、高速復元、DR、AWS、S3クラウドストレージをサポートします。
Mend Boltは、リアルタイムでオープンソースの脆弱性を検出し、迅速な修復のための修正案を提供します。
Rewind Backups for GitHub (Formerly BackHub)は、リポジトリとメタデータを毎日自動的にバックアップするツールです。メタデータを含むバックアップを数秒で復元し、S3またはAzureに同期します。
Renovateは、自動プルリクエストで依存関係を最新に保つツールです。
GuardRailsは、最新の開発チームに継続的なセキュリティフィードバックを提供します。
ORY Oathkeeperは、アクセスルールのセットに基づいてHTTPリクエストを許可するアイデンティティ&アクセスプロキシ(IAP)およびアクセス制御決定APIです。
Ory Kratosは、クラウド向けの開発者フレンドリーでセキュリティが強化された、実戦テスト済みのアイデンティティ、ユーザー管理、認証システムです。Kratosアイデンティティサーバー(Auth0、Okta、Firebaseに類似)は、Oryで強化された認証、MFA、FIDO2、TOTP、WebAuthn、プロファイル管理、アイデンティティスキーマ、ソーシャルサインイン、登録、アカウントリカバリ、パスワードレスを提供します。
Ory Hydraは、強化されたOpenID認定のOAuth 2.0サーバーおよびOpenID Connectプロバイダーであり、低レイテンシ、高スループット、低リソース消費に最適化されています。Ory Hydraはアイデンティティプロバイダー(ユーザーサインアップ、ユーザーログイン、パスワードリセットフロー)ではなく、ログインと同意アプリを介して既存のアイデンティティプロバイダーに接続します。
Ory Ketoは、Zanzibar: Google's Consistent, Global Authorization Systemのオープンソース(Go)実装です。gRPC、REST API、newSQL、および簡単で詳細な権限言語を提供します。ACL、RBAC、その他のアクセスモデルをサポートします。
Dnsmasqは、小規模ネットワーク向けのネットワークインフラストラクチャ(DNS、DHCP、ルーターアドバタイズメント、ネットワークブート)を提供するツールです。軽量でフットプリントが小さいように設計されており、リソースが制約されたルーターやファイアウォールに適しています。また、スマートフォンやポータブルホットスポットでのテザリング、仮想化フレームワークでの仮想ネットワーキングのサポートにも広く使用されています。サポートされるプラットフォームには、Linux(glibcおよびuclibc)、Android、BSD、MacOSが含まれます。
Dissectは、Fox-IT(NCC Groupの一部)によって開発されたデジタルフォレンジック&インシデント対応フレームワークおよびツールセットであり、さまざまなディスクおよびファイル形式からフォレンジックアーティファクトに迅速にアクセスして分析できます。
Acquireは、ディスクイメージまたはライブシステムからフォレンジックアーティファクトを軽量コンテナに迅速に収集するツールです。Faraday は、オープンソースの脆弱性管理プラットフォームです。読み込んだデータを集約・正規化し、マネージャーやアナリストにとって有用な異なるビジュアライゼーションで探索できるようにします。
Security Onion は、脅威ハンティング、エンタープライズセキュリティ監視、ログ管理のための無料のオープンプラットフォームです。アラート、ダッシュボード、ハンティング、PCAP、ケース管理のための独自のインターフェースを備えています。
nDPI® は、ディープパケットインスペクションのためのオープンソースLGPLv3ライブラリです。OpenDPIをベースに、ntop拡張機能を含んでいます。
Azure Sentinel は、エンタープライズ全体のインテリジェントなセキュリティ分析のためのクラウドネイティブSIEMです。
NETworkManager は、ネットワークの管理とトラブルシューティングのための強力なツールです。WiFiアナライザー、IPスキャナー、ポートスキャナー、pingモニター、traceroute、DNSルックアップ、LLDP/CDPキャプチャなどの機能を備えています。
Tailnet は、あなたのプライベートネットワークです。Tailscaleに初めてログインすると、電話、ラップトップ、デスクトップ、クラウドVM上でtailnetが作成されます。個人ユーザーの場合、あなたは多数のデバイスと1人のユーザーからなるtailnetです。各デバイスは CGNAT 範囲のプライベートTailscale IPアドレスを取得し、すべてのデバイスはインターネット上のどこにあっても他のデバイスと直接通信できます。
Tailscale SSH は、Tailscaleがtailnet上のSSH接続の認証と承認を管理できるようにするサービスです。
Tailscale Funnel は、広範なインターネットからのトラフィックを1つ以上のTailscaleノードにルーティングできる機能です。Tailscale自体を持っていない人でもアクセスできるように、ノードを公開共有するものと考えられます。
Smap は、shodan.ioの無料APIを使用して構築されたポートスキャナーです。Nmapと同じコマンドライン引数を受け入れ、同じ出力を生成するため、Nmapのドロップイン代替品として機能します。
IVRE は、ネットワークレコンフレームワークです。Shodan、ZoomEye、Censys、GreyNoiseに代わる、自己ホスト型で完全に制御可能な独自の代替手段を構築できます。IVREは、パッシブDNSサービスの実行、センサーからのネットワークインテリジェンスの収集と分析などを実行できます。
MISP は、サイバーセキュリティインシデント分析やマルウェア分析に関するサイバーセキュリティ指標や脅威を収集、保存、配布、共有するためのオープンソースソフトウェアソリューションです。MISPは、インシデントアナリスト、セキュリティおよびICT専門家、マルウェアリバースエンジニアが日常業務で構造化情報を効率的に共有するために設計されています。
Rapid7 Nexpose は、脆弱性管理ライフサイクル全体(発見、検出、検証、リスク分類、影響分析、報告、緩和)をサポートすることを目的とした脆弱性スキャナーです。Rapid7のMetasploitと統合して脆弱性の悪用が可能です。
Nikto は、Webサーバーに対して包括的なテストを実行するオープンソースのWebサーバースキャナーです。6400以上の潜在的に危険なファイル/CGI、1200以上のサーバーの古いバージョン、270以上のサーバーのバージョン固有の問題をチェックします。
Scapy は、強力なインタラクティブなパケット操作ツール、パケットジェネレーター、ネットワークスキャナー、ネットワーク発見ツール、パケットスニファーです。
OSSEC HIDS(ホスト侵入検知システム) は、ログ分析、整合性チェック、ルートキット検出、時間ベースのアラート、アクティブレスポンスを実行するオープンソースのセキュリティツールです。IDS機能に加えて、SEM/SIMソリューションとしても一般的に使用されています。
OpenMPTCProuter は、MultiPath TCP (MPTCP) を使用して複数のインターネット接続を本当に集約し、OpenWrt を使用するツールです。
Scrummage は、豊富な強力な公開サードパーティ OSINT ウェブサイトからの検索機能を一元化するOSINTツールです。
Sandstorm は、自己ホスト可能なWeb生産性スイートです。セキュリティ強化されたWebアプリケーションパッケージマネージャーとして実装されています。
mkcert は、任意の名前でローカルに信頼された開発証明書を作成するためのシンプルなゼロ設定ツールです。
ir-rescue は、インシデント対応中にホストフォレンジックデータを包括的に収集するためのWindowsバッチスクリプトおよびUnix Bashスクリプトです。
Live Response Collection は、Windows、macOS、*nixベースのオペレーティングシステムから揮発性データを収集する自動化ツールです。
Margarita Shotgun は、リモートメモリ取得を並列化するコマンドラインユーティリティ(Amazon EC2インスタンスの有無にかかわらず動作)です。
Catalyst は、アラート処理とインシデント対応プロセスを自動化するための無料のSOARシステムです。
CyberCPR は、機密性の高いインシデントを処理しながらGDPRへの準拠をサポートするために、Need-to-Knowが組み込まれたコミュニティおよび商用インシデント管理ツールです。
Age は、シンプルで現代的かつ安全な暗号化ツール(およびGoライブラリ)であり、小さな明示的なキー、設定オプションなし、UNIXスタイルの構成可能性を備えています。
SOPS は、YAML、JSON、ENV、INI、BINARY形式をサポートし、AWS KMS、GCP KMS、Azure Key Vault、age、PGPで暗号化する暗号化ファイルのエディターです。
Universal Radio Hacker (URH) は、多くの一般的なソフトウェア定義ラジオをネイティブサポートするワイヤレスプロトコル調査のための完全なスイートです。URHは、信号の簡単な復調と変調パラメータの自動検出を組み合わせ、空中を飛び交うビットやバイトを簡単に識別できます。
Cloudflare Tunnelクライアント は、Cloudflareネットワークからオリジンへのトラフィックをプロキシするトンネリングデーモンです。このデーモンはCloudflareネットワークとオリジン(例:Webサーバー)の間に位置します。Cloudflareはクライアントリクエストを引き付け、このデーモンを介して送信するため、ファイアウォールに穴を開ける必要はありません。オリジンは可能な限り閉じたままにできます。
Cloudflare WARPクライアント は、企業デバイスを保護するためのツールです。これらのデバイスからのトラフィックをCloudflareのエッジに安全かつプライベートに送信し、Cloudflare Gatewayが高度なWebフィルタリングを適用できます。また、デバイスの健全性をチェックしてから企業アプリケーションに接続する高度なゼロトラストポリシーを適用することも可能にします。
Bettercap は、Goで書かれた強力で拡張性が高くポータブルなフレームワークです。セキュリティ研究者、レッドチーム、リバースエンジニアに、WiFi ネットワーク、Bluetooth Low Energy デバイス、ワイヤレス HID デバイス、Ethernet ネットワークの偵察と攻撃に必要なすべての機能を備えた、使いやすいオールインワンソリューションを提供することを目指しています。
Wifiphisher は、レッドチーム演習やWi-Fiセキュリティテストを実施するための不正アクセスポイントフレームワークです。Wifiphisherを使用すると、ペネトレーションテスターは標的型Wi-Fiアソシエーション攻撃を実行することで、ワイヤレスクライアントに対する中間者攻撃の位置を簡単に達成できます。
Fast Incident Response (FIR) は、俊敏性とスピードを重視して設計されたサイバーセキュリティインシデント管理プラットフォームです。サイバーセキュリティインシデントの簡単な作成、追跡、報告を可能にし、CSIRT、CERT、SOCに役立ちます。
Request Tracker for Incident Response (RTIR) は、コンピュータセキュリティチーム向けの主要なオープンソースインシデント処理システムです。世界中の12以上のCERTおよびCSIRTチームと協力して、増え続けるインシデントレポートの量を処理できるようにしました。RTIRはRequest Trackerのすべての機能を基盤としています。
Sandia Cyber Omni Tracker (SCOT) は、柔軟性と使いやすさに重点を置いたインシデント対応コラボレーションおよび知識獲得ツールです。
Shuffle は、アクセシビリティに焦点を当てた汎用セキュリティ自動化プラットフォームです。
threat_note は、セキュリティ研究者が研究に関連する指標を登録および取得できる軽量の調査ノートブックです。
Zenduty は、エンドツーエンドのインシデントアラート、オンコール管理、レスポンスオーケストレーションを提供する革新的なインシデント管理プラットフォームであり、チームにインシデント管理ライフサイクルに対するより大きな制御と自動化をもたらします。
Attack Surface Analyzer は、Microsoft が開発したオープンソースのセキュリティツールで、ターゲットシステムの攻撃対象領域を分析し、ソフトウェアのインストールやシステム設定ミスによって導入される潜在的なセキュリティ脆弱性を報告します。
CrowdSec は、クラウドの力を活用してグローバルなCTIデータベースを生成し、ユーザーネットワークを保護するオープンソースの協調型セキュリティスタックです。動作を分析し、攻撃に応答し、シグナルをコミュニティ全体で共有します。
Crowdsec Firewall Bouncer は、サポートされているファイアウォールで使用されるブロックリストに追加するために、CrowdSec APIから新しい決定と古い決定をフェッチするツールです。
サポートされているファイアウォール:
Pulse は、SwiftUIで構築されたAppleプラットフォーム向けの強力なログシステムです。iOSアプリから直接ログや URLSession ネットワークリクエストを記録および検査できます。ログを共有して Pulse Pro で表示したり、リモートログを使用してリアルタイムで表示したりできます。ログはローカルに保存され、デバイスから離れることはありません。
tshark.dev は、コマンドラインでパケットキャプチャを扱うための完全なガイドです。
Nebula は、パフォーマンス、シンプルさ、セキュリティに重点を置いたスケーラブルなオーバーレイネットワーキングツールです。世界中のコンピューターをシームレスに接続できます。Nebulaはポータブルで、Linux、OSX、Windows、iOS、Androidで動作します。少数のコンピューターの接続にも、数万台のコンピューターの接続にも使用できます。
Parca は、CPUおよびメモリ使用量をライン番号レベルまで時間をかけて分析するための継続的プロファイリングツールです。インフラストラクチャコストを節約し、パフォーマンスを向上させ、信頼性を高めます。
DeepFlow は、クラウドネイティブ開発者向けの高度に自動化された可観測性プラットフォームです。eBPF、WASM、OpenTelemetryなどの新しいテクノロジーを使用して、DeepFlowはAutoTracing、AutoMetrics、AutoTagging、SmartEncodingなどのコアメカニズムを革新的に実装し、コードインストルメンテーションを大幅に回避し、バックエンドデータウェアハウスのリソースオーバーヘッドを大幅に削減します。
Hetty は、セキュリティ研究のためのHTTPツールキットです。Burp Suite Proなどの商用ソフトウェアに代わるオープンソースの代替品を目指しており、infosecおよびバグバウンティコミュニティのニーズに合わせた強力な機能を備えています。
LGTM は、カスタマイズ可能なアラートと自動コードレビューにより、ゼロデイやその他の重大なバグを検出・防止するツールです。
Intel Owl は、特定のファイル、IP、ドメインに関する脅威インテリジェンスデータを単一のAPIから大規模に取得するためのオープンソースインテリジェンス(OSINT)ソリューションです。オンラインで利用可能な多数のアナライザーと多くの最先端のマルウェア分析ツールを統合しています。
Deepfence ThreatMapper は、クラウドネイティブの本番プラットフォーム(Linux、K8s、AWS Fargateなど)の脆弱性を探し出し、これらの脆弱性を悪用リスクに基づいてランク付けするランタイムツールです。
Dockle は、セキュリティとベストプラクティスのDockerイメージ構築を支援するコンテナイメージリンターです。
SpiceDB は、Googleの Zanzibar 論文に触発された、セキュリティクリティカルなアプリケーション権限を管理するためのオープンソースデータベースシステムです。
Trivy は、コンテナイメージ、ファイルシステム、Gitリポジトリの脆弱性、および構成の問題やハードコードされたシークレットに対する包括的なセキュリティスキャナーです。
Lynis は、Linux、macOS、UNIXベースのシステム向けのセキュリティ監査ツールです。コンプライアンステスト(HIPAA/ISO27001/PCI DSS)とシステム強化を支援します。エージェントレスで、インストールはオプションです。
RustScan は、モダンなポートスキャナーです。
gosec は、Go ASTをスキャンしてソースコードのセキュリティ問題を検査するGolangセキュリティチェッカーです。
Prowler は、AWSセキュリティのベストプラクティス評価、監査、インシデント対応、継続的モニタリング、ハードニング、フォレンジック準備を実行するためのオープンソースセキュリティツールです。CIS、PCI-DSS、ISO27001、GDPR、HIPAA、FFIEC、SOC2、AWS FTR、ENS、カスタムセキュリティフレームワークをカバーする240以上のコントロールが含まれています。
eNgine は、Webアプリケーション向けの自動偵察フレームワークで、エンジンを介した高度に構成可能な合理化された偵察プロセス、偵察データの相関と整理、継続的モニタリング、データベースによるバックアップ、シンプルで直感的なUIに重点を置いています。
Osmedeus は、攻撃的セキュリティのためのワークフローエンジンです。独自の偵察システムを構築し、多数のターゲットで実行できる能力と柔軟性を備えた基盤を構築するように設計されています。
IDA Pro(インタラクティブディスアセンブラプロフェッショナル) は、プログラマブルでマルチプロセッサのディスアセンブラであり、ローカル/リモートデバッガと完全なプラグインプログラミング環境を組み合わせています。セキュリティ脆弱性のテストと発見に優れたツールです。
Ghidra は、NSAの研究部門がNSAのサイバーセキュリティミッションのために開発したソフトウェアリバースエンジニアリング(SRE)フレームワークです。ウイルスなどの悪意のあるコードやマルウェアの分析を支援し、サイバーセキュリティ専門家にネットワークやシステムの潜在的な脆弱性についてより深い理解を提供します。
DataWave は、Apache Accumulo を活用して高速で安全なデータアクセスを提供するインジェスト/クエリフレームワークです。
Emissary は、P2Pベースのデータ駆動型ワークフローエンジンで、異種で広範囲に分散された可能性のあるマルチティアP2Pコンピューティングリソースネットワーク上で動作します。従来のワークフローエンジンのようにワークフロー旅程は事前に計画されず、データに関するより多くの情報が発見されるにつれて発見されます。
MADCert は、テスト目的で証明書ジェネレーター、ファイルシステム証明書マネージャー、コマンドラインインターフェースで構成されるクロスプラットフォームツールです。
BLESS(Bastion's Lambda Ephemeral SSH Service) は、AWS Lambda関数として実行され、SSH公開鍵の署名に使用されるSSH認証局です。
Zuul は、動的ルーティング、モニタリング、回復力、セキュリティなどの機能を提供する L7アプリケーションゲートウェイ です。
Chaos Monkey は、アプリケーションがランダムなインスタンス障害に耐えられるようにする回復力ツールです。継続的デリバリープラットフォーム Spinnaker と完全に統合されています。Chaos Monkeyは、Spinnakerがサポートする任意のバックエンド(AWS、Google Compute Engine、Azure、Kubernetes、Cloud Foundry)で動作します。
Priam は、Cassandraのバックアップ/リカバリ、トークン管理、集中設定管理のためのツール/プロセスです。
Vector は、すべてのエンジニアのブラウザに厳選された高解像度メトリクスを公開するオンロードパフォーマンスモニタリングフレームワークです。
Control Groups(Cgroups) は、システム上で実行されているユーザー定義のタスク(プロセス)グループに対して、CPU時間、システムメモリ、ネットワーク帯域幅などのリソース、またはこれらのリソースの任意の組み合わせを割り当てることができるLinuxカーネル機能です。
Libgcrypt は、GnuPGのコードをベースにした汎用暗号ライブラリです。
Aircrack-ng は、802.11無線LAN向けの検出器、パケットスニファー、WEPおよびWPA/WPA2-PSKクラッカー、分析ツールからなるネットワークソフトウェアスイートです。ドライバがrawモニターモードをサポートし、802.11a、802.11b、802.11gトラフィックをスニッフィングできる任意の無線ネットワークインターフェースコントローラで動作します。
Burp Suite は、サイバーセキュリティツールの主要な範囲です。
Cilium は、eBPFを使用してL7プロキシ(Envoyなど)へのデータの出入りを高速化し、HTTP、gRPC、KafkaなどのAPIプロトコルへの効率的な可視性を実現します。
Hubble は、eBPFを使用したKubernetes向けのネットワーク、サービス、セキュリティの可観測性です。
Istio は、マイクロサービスを接続、管理、セキュリティ保護するためのオープンプラットフォームです。Istioのコントロールプレーンは、KubernetesやMesosなどの基盤となるクラスタ管理プラットフォーム上に抽象化レイヤーを提供します。
Certgen は、Hubble Relay mTLS用の証明書を生成および保存するための便利なツールです。
syzkaller は、教師なしのカバレッジガイド型カーネルファザーです。
SchedViz は、Linuxマシン上のカーネルスケジューリングトレースを収集および視覚化するためのツールです。
oss-fuzz は、最新のファジング技術とスケーラブルな分散実行を組み合わせることで、一般的なオープンソースソフトウェアをより安全で安定したものにすることを目指しています。
OSSEC は、無料のオープンソースホストベース侵入検知システムです。ログ分析、整合性チェック、Windowsレジストリ監視、ルートキット検出、時間ベースのアラート、アクティブレスポンスを実行します。Metasploit Project は、セキュリティ脆弱性に関する情報を提供し、ペネトレーションテストやIDSシグネチャ開発を支援するコンピュータセキュリティプロジェクトです。
Wfuzz は、Webアプリケーション評価のタスクを容易にするために作成されました。これはシンプルなコンセプトに基づいています。FUZZキーワードへの参照を、指定されたペイロードの値に置き換えます。
Nmap は、コンピュータネットワーク上のホストとサービスを発見し、ネットワークの「マップ」を構築するために使用されるセキュリティスキャナーです。
Patchwork は、Webベースのパッチ追跡システムで、オープンソースプロジェクトへのコントリビューションとその管理を容易にするために設計されています。
pfSense は、無料でオープンソースのファイアウォールおよびルーターであり、統合脅威管理、負荷分散、マルチWANなども備えています。
Snort は、LinuxおよびWindows向けのオープンソースで無料の軽量ネットワーク侵入検知システム(NIDS)ソフトウェアであり、新たな脅威を検出します。
Wireshark は、無料でオープンソースのパケットアナライザーです。ネットワークトラブルシューティング、分析、ソフトウェアおよび通信プロトコル開発、教育に使用されます。
Tink は、多言語対応、クロスプラットフォーム、オープンソースのライブラリであり、安全で正しく使いやすく、誤用しにくい暗号化APIを提供します。
Diamond Model of Intrusion Analysis は、サイバー攻撃を記述するためのモデルです。敵対者、インフラストラクチャ、能力、標的の4つの部分で構成されています。
Diamond Model of Intrusion Analysis セキュリティモデル
Cyber Kill Chain framework は、サイバー侵入活動の識別と予防のためのインテリジェンス主導型防御モデルの一部です。このモデルは、敵対者が目的を達成するために完了しなければならないことを特定します。
Cyber Kill Chain セキュリティモデル
MITRE ATT&CK は、実際の観測に基づく敵対者の戦術と技術のグローバルにアクセス可能な知識ベースです。ATT&CK知識ベースは、民間セクター、政府、サイバーセキュリティ製品およびサービスコミュニティにおける特定の脅威モデルと方法論の開発の基盤として使用されています。
MITRE ATT&CK セキュリティモデル
ISO/IEC 27005 InfoSec Risk Management は、国際標準化機構(ISO)と国際電気標準会議(IEC)が発行する国際規格であり、情報セキュリティリスク管理に関する優れた実践ガイダンスを提供します。
ISO 27005 情報セキュリティリスク管理
脅威インテリジェンスプラットフォームは、複数のソースから脅威データを収集および処理するソリューションです。既知のマルウェアなどの脅威に関する詳細情報をセキュリティチームに提供します。SOARプラットフォームは、脅威インテリジェンスプラットフォームからの情報を使用して、重大な脅威に対する戦略と解決策を導くことができます。
Anomali ThreatStream は、脅威インテリジェンスの収集と管理のライフサイクルを自動化し、検出を迅速化し、調査を合理化し、アナリストの生産性を向上させるツールです。
IBM X-Force Exchange は、セキュリティ脅威の調査、インテリジェンスの集約、およびピアとのコラボレーションに使用できる脅威インテリジェンス共有プラットフォームです。ログインユーザーは、検索、コメント、コレクション、共有など、サイトのすべての機能に統合アクセスできます。
LookingGlass scoutTHREAT は、構造化および非構造化の脅威インテリジェンスの自動インジェストと分析を提供する脅威インテリジェンスツールであり、アナリストが敵対者の能力と動機を明らかにし、関心のあるセクターを攻撃する敵対者を追跡する関連レポートを追跡し、戦術、技術、手順をペルソナや脅威アクターにマッピングすることで、脅威アクターモデルを協調的に開発・洗練できるようにします。
Recorded Future Intelligence Cloud は、永続的なデータ収集、大規模グラフ分析、Recorded Futureのグローバルリサーチチームの分析力を独自に組み合わせ、敵対者、そのインフラストラクチャ、および標的とする組織にわたる最も完全なインテリジェンスカバレッジを提供し、ビジネスおよびセキュリティリーダーが迅速かつ確信を持って行動できるようにする脅威インテリジェンスプラットフォームです。
ThreatConnect は、リスク、脅威、対応という最も重要な要素を網羅するセキュリティのビジョンを持つ脅威インテリジェンスプラットフォームです。
SOARソリューションは、インシデント対応活動を優先順位付けし標準化することで機能し、セキュリティチームが協力してインシデントの調査と管理を行うことができるようにします。自動化で処理できるワークフローは、プレイブックで定義された標準化された対応プロセスを経ます。
SOARプラットフォームはベンダーによって異なりますが、すべてが以下の主要機能を含む必要があります:
SOARツール
Splunk Phantom は、セキュリティオーケストレーション、自動化、対応(SOAR)システムです。セキュリティインフラストラクチャのオーケストレーション、プレイブックの自動化、ケース管理機能を組み合わせて、チーム、プロセス、ツールを統合し、セキュリティワークフローのオーケストレーション、反復的なセキュリティタスクの自動化、脅威への迅速な対応を支援します。
IBM IBM Security QRadar SOAR は、セキュリティオーケストレーション、自動化、対応(SOAR)システムです。これは、セキュリティチームが自信を持ってサイバー脅威に対応し、インテリジェンスに基づいて自動化し、一貫性を持ってコラボレーションできるように設計されています。確立されたインシデント対応プロセスを動的なプレイブックにコード化することで、チームをインシデント解決に導きます。
Sumo Logic Cloud SOAR は、セキュリティ運用および自動化インシデント対応プラットフォームであり、さまざまな脅威やインシデント対応シナリオのユースケースに対応するカスタマイズ可能なプレイブックの豊富なライブラリにより、インシデント対応イベントへの対応時間を迅速化および自動化し、タイムリーなインシデント対応管理を促進します。
Rapid7 Insightconnect は、既存のソリューションと統合して、通知から修復までの脆弱性管理プロセスをオーケストレーションするSOARソリューションです。自動化機能はエンドツーエンドで安全に管理されます。最初に、転送中はTLSで暗号化され、Orchestratorによって生成されクラウドに送信された公開鍵を使用して、当社のシステムで保存時に暗号化されます。
LogRhythm RespondX は、シームレスに統合されたセキュリティオーケストレーション、自動化、対応(SOAR)であり、チームが効果的にコラボレーションし、インシデントを評価および管理し、品質と速度を向上させることができます。
Exabeam incident responder は、マルウェア、フィッシング、データ流出などの一般的なインシデントタイプ向けの定義済みプレイブックが付属するSOARソリューションです。これらのプレイブックには、自動的に実行できるアクション(このIPアドレスのレピュテーションデータを取得するなど)や、チームメンバーをガイドするアクション(このユーザーのパスワードをリセットするなど)が含まれています。
ServiceNow Security Operations は、Now Platform上に構築されたセキュリティオーケストレーション、自動化、対応(SOAR)エンジンです。セキュリティおよびITチームがインシデントや脆弱性に対してより迅速かつ効率的に対応できるようにします。Security Operationsは、インテリジェントワークフロー、自動化、Security OperationsおよびITとの深い連携を使用して、対応を合理化します。
SIRP は、お客様の実際のニーズに応えて構築されたノーコードのリスクベースSOARプラットフォームです。具体的には、一般的な業界システムよりも関連性の高いものにセキュリティ判断を基盤とする必要性があります。大手企業やMSSPの一部は、セキュリティ自動化のためにSIRPを信頼しています。
Chronicle SOAR は、以下の機能を組み合わせることで、企業やMSSPがさまざまなソースからデータとセキュリティアラートを収集できるようにするセキュリティオーケストレーション自動化対応(SOAR)ソリューションです。
Palo Alto Networks Cortex XSOAR は、特定のセキュリティオーケストレーションユースケースをサポートするために必要な、統合、プレイブック、ダッシュボード、フィールド、サブスクリプションサービス、およびすべての依存関係の事前構築バンドルが付属するセキュリティオーケストレーション自動化対応(SOAR)ソリューションです。
Fortinet FortiSOAR は、革新的なケース管理、自動化、オーケストレーションを提供するセキュリティオーケストレーション、自動化、対応(SOAR)です。組織のすべてのツールを統合し、運用を統一し、アラート疲労、コンテキストスイッチング、インシデントへの平均対応時間を削減します。
Swimlane SOAR は、時間のかかるインシデント対応プロセスを自動化することで、組織が増大するアラートのボリュームをより効率的に管理できるようにするセキュリティオーケストレーション、自動化、対応(SOAR)です。このソリューションは、これまで個別に運用されていたセキュリティプラットフォームからセキュリティアラートデータを収集し、自動化されたワークフローとプレイブックを使用してアラートに自動的に対応します。また、調査ツールからのデータを一元化して、セキュリティチームがSwimlane内からすべての関連詳細を表示できるように設計されています。
セキュリティ情報イベント管理(SIEM)ソフトウェアは、組織からログデータを収集し、そのログデータを使用してインシデントとイベントを特定、分類、分析します。
SIEMソフトウェアの目標:
SIEMデータソースには以下が含まれます:
Datadog Security Monitoring は、リアルタイムセキュリティ監視ツールを備えたSIEセキュリティ情報イベント管理(SIEM)であり、Datadogはセキュリティおよび可観測性データを分析および評価して脅威を特定しリスクを軽減します。構成可能な即戦力ルール(MITRE ATT&CK™フレームワークにマッピング)を使用して、アカウント内のすべてのストレージバケットを列挙するVMなど、一般的な攻撃者の手法を追跡します。
Logpoint は、セキュリティインシデントを収集、分析、優先順位付けし、アナリストがインシデントを迅速に特定・解決し、ビジネスを安全に保つのを支援する、唯一の統合SIEM-SOARソリューションです。組み込みの検出、調査、対応プレイブックを備えています。
Graylog は、ログ管理をクラウドに提供し、ミッドマーケットでのSIEMを目指しています。ログ管理ベンダーGraylogは、エンタープライズ製品のSaaS版と新しいセキュリティ製品をリリースしました。これにより、すべてのログデータを1つの場所で結合、強化、相関、クエリ、可視化することで、チームのセキュリティ、アプリケーション、ITインフラストラクチャに関する質問に回答できます。
Exabeam Fusion は、強力で高度なクラウドネイティブSIEMであり、New-Scale SIEMを導入しています。これは、クラウドネイティブデータストレージ、高速データ取り込み、超高速クエリパフォーマンス、強力な行動分析、アナリストの仕事のやり方を変える自動化など、すべてのExabeam製品の機能を統合しています。
Elastic Security は、SIEM、エンドポイントセキュリティ、クラウドセキュリティをオープンプラットフォームで統合し、チームが脅威を防止、検出、対応できるようにするプラットフォームです。セキュリティニュースフィード、ホストおよびネットワークデータ、検出、タイムライン、ケース、Elasticエンドポイント設定の管理への抽象化ビューが含まれています。
Splunk Enterprise Security は、可視性、相関、自動応答、修復を単一のスケーラブルなソリューションに統合したSIEMプラットフォームソリューションです。ネットワークとセキュリティ運用の管理の複雑さを軽減し、リソースを効果的に解放し、侵入検知を改善し、侵入を防止することさえ可能にします。
OSSEC The Open-source HIDS Security は、マルチプラットフォーム対応のオープンソースで無料のホスト侵入検知システム(HIDS)です。ログ分析、ファイル整合性チェック、ポリシー監視、ルートキット検出、リアルタイムアラート、アクティブレスポンスを実行します。
LogRhythm NextGen SIEM Platform は、包括的なセキュリティ分析、UEBA、NTA、SOARを単一の統合プラットフォームで提供し、脅威の迅速な検出、対応、無力化を実現するSIEMプラットフォームです。
ユーザーおよびエンティティ行動分析(UEBA)は、セキュリティインシデントおよびイベント管理(SIEM)ソリューションとともに、機械学習や深層学習を含む革新的な分析技術を使用して、企業ネットワーク上のユーザー、マシン、その他のエンティティによる異常でリスクのある行動を発見するセキュリティソリューションのカテゴリです。
GartnerはUEBAソリューションを3つの次元で定義しています:
UEBAは分析を実行するために組織横断的なセキュリティデータに依存しており、このデータは通常SIEMによって収集および保存されるため、UEBAとSIEM技術には密接な関係があります。
UEBAソリューションは可能な限り多くのデータソースを分析する必要があります。いくつかのデータソースの例を以下に示します:
トップに戻る* Endpoint Detection and Response (EDR) は、エンドポイント検出および脅威対応 (EDTR) とも呼ばれるサイバーセキュリティサービスであり、エンドユーザーデバイスを継続的に監視してランサムウェアやマルウェアなどのサイバー脅威を検出し対応するエンドポイントセキュリティソリューションです。
Extended detection and response (XDR) は、組織のテクノロジースタック全体にわたって以前はサイロ化されていたセキュリティツールから脅威データを収集し、より迅速かつ簡単な調査、脅威ハンティング、対応を可能にするサイバーセキュリティサービスです。XDR プラットフォームは、エンドポイント、クラウドワークロード、ネットワークメールなどからセキュリティテレメトリを収集できます。
Managed detection and response (MDR) は、テクノロジーと人間の専門知識を組み合わせて脅威ハンティング、監視、対応を実行するサイバーセキュリティサービスです。
Network Detection and Response (NDR) は、人工知能、機械学習、行動分析などの非シグネチャベースの方法を使用してネットワーク上の不審な活動や悪意のある活動を検出し、サイバー脅威に対応するサイバーセキュリティテクノロジーのカテゴリです。
AWS Certified Security - Specialty Certification
Microsoft Certified: Azure Security Engineer Associate
Google Cloud Certified Professional Cloud Security Engineer
The Red Hat Certified Specialist in Security: Linux
Linux Professional Institute LPIC-3 Enterprise Security Certification
IBM Skills のサイバーセキュリティトレーニングとコース
Offensive Security によるサイバーセキュリティコースと認定資格
Citrix Certified Associate – Networking(CCA-N)
Citrix Certified Professional – Virtualization(CCP-V)
Certified Information Security Manager(CISM)
Wireshark Certified Network Analyst (WCNA)
Juniper Networks Certification Program Enterprise (JNCP)
Qt Network Authorization は、Qt アプリケーションがユーザーのパスワードを公開せずにオンラインアカウントや HTTP サービスへの限定的なアクセスを取得できるようにする一連の API を提供するツールです。
Practical Memory Forensics - メモリフォレンジック実践の決定版ガイド。Svetlana Ostrovskaya、Oleg Skulkin著。
The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Richard BejtlichによるIRの本。