Application Security

ランタイム攻撃の調査

2 min

ランタイム攻撃が議論を変える理由

定期スキャンは何が問題になりうるかを教えてくれます。ランタイム攻撃検出は何が今起きているかを教えてくれます — 既知の脆弱性に対するエクスプロイトの試行を、即時の調査と緩和のためのフォレンジックコンテキストとともに提供します。

Splunk Secure Application は攻撃テレメトリを既にカタログ化された脆弱性と相関付け、SOC スタイルの 調査を Observability Cloud 内で完結させます。


7.1 Attacks ビューを開く

  1. APM → Application Security から Attacks タブを選択します。
    • または、優先度の高い CVE の 「vulnerability reached」 インジケーターからピボットすることもできます。
  2. 攻撃リストを確認します。各行について以下を確認してください
フィールド目的
Exploit indicatorsアクティブまたは過去のエクスプロイトが発生したかどうか
Attack typeエクスプロイト試行の分類
CVE breadth関係する脆弱性の数

apm

「定期スキャンからランタイム対応の脅威検出へシフトします。」


7.2 攻撃の詳細を調査する

  1. 1つの攻撃アクティビティを選択して詳細ビューを開きます。
  2. フォレンジックフィールドを確認します
    • 攻撃されたホスト環境、およびサービス
    • イベントのシーケンスと実行されたアクション
    • 影響を受けたビジネスコンテキスト
    • クライアント IPHTTP メソッド
    • 具体的なイベントトリガー
    • エクスプロイト中に実行されたコード

apm


7.3 コードレベルのフォレンジック

  1. 攻撃詳細の下部にある Stack Trace 属性までスクロールします。
  2. スタックトレースを展開します。
  3. エクスプロイト中にアクセスされたコードのフレームと行参照を特定します。

apm

「このエクスプロイト中にアクセスされたコードの正確な行を特定し、アラートから修正までのループを短縮します。」


学んだこと


Last Modified ·