CTXは、長年蓄積してきたサイバー脅威データと自社AIモデルをもとに、File・IP・Domain・URLを攻撃者、キャンペーン、TTPと連結します。LLMベースの調査環境が、質問に応じて必要な分析ツールとインテリジェンスを選び、脅威分析から説明・要約・報告までをひとつの流れで支援します。
AIを追加したCTXではなく、 長年の脅威分析が築いたAI-Native CTXです。
CTXのAIは一朝一夕にできたものではありません。その根拠は次の3つです。
長期間積み重ねてきた脅威分析
サンズラボは長年マルウェアとサイバー脅威情報を収集・分析してきました。CTXのAIはこの蓄積をもとに学習し、動作します。
攻撃をコンテキストで解釈する力
個々の指標だけでなく、攻撃グループ、キャンペーン、TTPまで結びつけて解釈してきた経験が、CTXのAI分析の土台になっています。
実サービスで磨いてきたインテリジェンス
malwares.comからCTXまで、実際の運用環境で検証しながら発展させてきたインテリジェンスです。
マルウェアを探すサービスから、 攻撃のコンテキストを解釈するAI CTIへ。
CTXの基盤は一朝一夕で作られたものではありません。サンズラボは長年マルウェアとサイバー脅威情報を収集・分析してきました。その過程で蓄積したデータと分析技術を、IoC中心のIntelligenceから攻撃者中心のCTI、さらにAI-Native調査環境へと拡張してきました。
マルウェアとIoCを収集・分析する
大規模なマルウェアとFile・IP・Domainなどの脅威データを収集・分析し、不正の有無と関連情報を提供する公開インテリジェンスサービスから始まりました。
IoCを攻撃者とキャンペーンのコンテキストへ連結する
個々の脅威指標を攻撃グループ、キャンペーン、攻撃対象国・産業、MITRE ATT&CK TTPと連結し、APT攻撃の目的と流れを分析するCTIへ拡張しました。
AIが調査プロセス自体を支援する
自社AI検知モデルと脅威データに、LLMベースのインテリジェントオーケストレーションを組み合わせ、ユーザーの質問に応じて必要な分析ツールとデータを選択し、結果を統合する調査環境へと発展しています。
AI-Native CTIの始まりは、 蓄積された脅威データです。
LLMだけでは脅威インテリジェンスを作ることはできません。CTXのAIは、サンズラボが長年直接収集・分析してきたマルウェア、IoC、攻撃グループ、キャンペーン、攻撃手法、関連情報をもとに動作します。数百億件規模の脅威・プロファイリングデータが基盤です。
マルウェアデータ
不正/正常File、Malware Family、File Structure、Similarity、Behaviorを分析します。
IoCデータ
File、IP、Domain、URLなどの脅威指標データを収集・分析します。
攻撃コンテキストデータ
Threat Actor、Campaign、Target Country、Target Industry、Threat Typeを連結します。
攻撃手法データ
MITRE ATT&CK、Attack Technique、Behavior情報を含みます。
関連情報データ
Associated File、Communicating IP、Domain、URL、C&C、Campaign Relationを連結します。
LLMを付け足したCTIではなく、 AIが分析プロセスに組み込まれたCTI。
CTXのAIは、対話画面で回答を作るだけの役割にとどまりません。脅威検知から関連分析、調査ツールの選択、結果の統合と報告まで、CTIの複数の段階にAIを適用します。
脅威を識別します。
自社AIモデルがFile・IP・Domainなどの不正の有無と脅威特性を分析します。
誰が仕掛けたのかと、その手法を結びつけます。
分析された脅威情報をもとに、攻撃グループとMITRE ATT&CK TTPなどの攻撃コンテキストを識別します。
質問に応じた分析の順序をAIが組み立てます。
LLMがユーザーの質問を理解し、必要な分析ツールとデータの照会順序を選んだ上で、結果を統合します。
分析結果を人が理解できるよう説明します。
複雑な分析結果と脅威インテリジェンスを自然言語で要約し、追加質問を通じて調査の流れを続けられます。
調査結果を報告可能な形に整理します。
分析プロセスの結果を要約し、LLMベースでレポートとして生成できるよう高度化を進めています。
IoCひとつを、 攻撃全体のコンテキストへ拡張します。
何が不正かで終わらず、誰が・なぜ・どこを・どのように攻撃したかまで連結します。
IoC Intelligence
File、IP、Domain、URLの不正の有無と脅威特徴、類似File、関連IoCを確認します。
APT Intelligence
Threat Actor、Campaign、Attacker Country、Victim Country、Victim Industry、Threat Type、MITRE ATT&CK、Related IoCsを連結します。
検索窓の代わりに、 アナリストのように質問してください。
CTXは、ユーザーが自然言語で調査目的を入力すると、必要な分析機能と脅威情報を連結して結果を統合する対話型調査環境を提供します。例えば「このファイルが情報窃取型マルウェアかどうか分析して」のように問いかけられます。
質問の目的に合わせて分析を組み合わせます
目的に応じて分析ツールと実行順序を自動で選びます。
以前の調査を記憶し、続けます
以前の分析結果を記憶し、追加質問で調査を継続します。
分析プロセスをリアルタイムで表示します
分析の進行状況と結果をリアルタイムで表示します。
ひとつのワークスペースで調査を管理します。
ファイル、分析結果、対話履歴をひとつのワークスペースで管理します。
CTXの中で、ファイル分析から脅威インテリジェンスまで。
静的分析
Hash、文字列、PE/ELF/Mach-O構造、証明書、Section、Entropyなどファイルの静的特徴を分析します。
リバースエンジニアリング分析
Ghidra・Radare2ベースの分析を活用し、ファイルの内部構造と動作を調査します。
ふるまい・能力分析
YARA、capa、FLOSSなどを活用し、Rule Matching、ふるまいの特性、難読化文字列などを分析します。
亜種・類似ファイル分析
ssdeep、imphashなどの類似性情報をもとに関連サンプルと亜種を比較します。
文書型マルウェア分析
PDF、HWP、Office(DOC/XLS/PPT)などの文書型ファイルを分析します。
CTXのデータは、 毎日新しい脅威分析へとつながります。
CTXはリアルタイムの脅威データを収集するだけで終わらず、攻撃インフラとファイル・キャンペーンの関係を分析して継続的に新しいThreat Intelligenceを生成します。集したデータをIntelligenceに変え、そのIntelligenceをさらに継続的な分析コンテンツへと広げます。
APT脅威レポート
攻撃グループとキャンペーン関連の脅威を分析したレポートをCTX Threat Newsで継続的に発行します。
C&C脅威レポート
攻撃インフラとして確認されたC&C関連の脅威を分析したレポートを発行します。
不正ファイルレポート
新たに確認された不正ファイルを分析したレポートを発行します。
レポートはCTXのデータをもとにAIがまず分析し、必要に応じて編集レビューを経て発行されます。
条件を組み合わせれば、 検索がシナリオになります。
File・IP・Domain・URLと攻撃グループ、国、産業、TTP、脅威タイプなどをAND / OR / NOT条件で組み合わせ、関連キャンペーンとIoCを検索します。
検索条件を組み合わせます。
File・IP・Domain・URLと攻撃グループ、国、産業、TTP、脅威タイプをAND / OR / NOT条件で組み合わせます。例:Threat Type=Ransomware、Threat Actor=Lazarus Group、Victim Country=KR、Victim Industry=Government OR Telecommunications、MITRE TTP=T1047。
関連キャンペーンとIoCを確認します。
組み合わせた条件に一致するキャンペーン、File、IP、Domain、URLを一度に確認します。
CTXの脅威インテリジェンスを、 既存のセキュリティ体制に接続します。
Web Intelligence
Web上でFile・IP・Domain・URLとAPT Intelligenceを直接照会・分析します。
API
IoC分析結果、関連情報、攻撃グループ・キャンペーンなどのCTX Intelligenceを既存システムで照会できます。
Real-time Feed
新たに確認された不正ファイル・IP・Domain・URLと攻撃グループ・キャンペーン情報を運用環境に合わせて提供します。
MNX連携
MNXがネットワークから収集したFile・IP・Domain情報をCTXの脅威インテリジェンスと照合し、検知結果に攻撃コンテキストを付加できます。
SIEM / SOAR / NDR
SIEM、SOAR、NDRなどのセキュリティプラットフォームと連携できます。公式連携が確認された製品は今後個別にご案内します。
IoC確認から攻撃キャンペーンの追跡まで。

インシデント調査
疑わしいFile・IP・Domainを照会し、不正の有無だけでなく関連IoCと攻撃グループ・キャンペーンまで調査します。

APTキャンペーン追跡
攻撃者が使用したFile、C&C、Domain、TTPとターゲット情報を連結し、攻撃キャンペーンの流れを追跡します。

SOC脅威情報の補強
SIEM・SOAR・セキュリティ監視システムで検知されたIoCにCTX Intelligenceを追加し、優先順位の判断と対応を支援します。

Threat Hunting
攻撃グループ、国、産業、TTP、脅威タイプなどを組み合わせ、特定組織に関連する攻撃の痕跡とIoCを能動的に検索します。
クラウドからオンプレミスまで。
CTX Cloud
CTX Cloudを通じてWebベースの脅威調査・分析環境を提供します。
オンプレミス環境
閉鎖網では外部Threat Intelligenceと外部LLM呼び出しを制限し、必要に応じて自社でホスティングするLLMを適用する構造を検討しています。詳細な提供範囲は導入時にご確認ください。
データと分析技術の上に発展してきたCTI。
長期間蓄積された脅威分析経験
サンズラボの長期間にわたるマルウェア・サイバー脅威研究とサービス運用経験をもとにCTXを発展させてきました。
新技術認証の実績
ファイルをもとに攻撃手法や攻撃グループを識別するプロファイリング技術で、新技術認証を取得した実績があります。
セキュリティデータを学習した自社AI
Malware Detection、Threat Label、Attack Technique、Threat Actorなどサイバーセキュリティに特化したAIモデルをCTX Intelligenceの生成に活用します。
CTXについて よくある質問。
CTXは既存のIoC照会サービスと何が違うのですか?
CTXはFile・IP・Domain・URLが不正かどうかの判定だけでは終わりません。関連IoCと攻撃グループ、キャンペーン、ターゲット国・産業、MITRE ATT&CK TTPを連結し、個々の指標がどのような攻撃コンテキストで使用されたかを分析します。
CTXにおいてAIはどのような役割を果たしますか?
CTXは自社AIモデルを脅威検知と攻撃手法・攻撃グループ分析に活用しています。最新のCTXでは、これにLLMベースのインテリジェントオーケストレーションを組み合わせ、ユーザーの質問に必要な分析ツールとデータを選択し結果を統合する対話型調査環境へと拡張しています。
自然言語で脅威分析を依頼できますか?
はい。CTXはファイル分析、IoC調査、脅威インテリジェンス照会などを自然言語で依頼でき、結果について追加で質問できる対話型の分析環境を提供します。
攻撃グループやキャンペーン情報も提供しますか?
CTXは個々のIoCに関連するThreat Actor、Campaign、Target Country/Industry、Threat Type、MITRE ATT&CK TTPなどを連結し、APT Intelligenceを提供します。
SIEMやSOARと連携できますか?
CTXのAPIとFeedを利用して、File・IP・Domain・URLの分析情報とAPT Intelligenceを既存のセキュリティシステムに接続できます。具体的な連携範囲は顧客環境とシステムAPIによって異なる場合があります。
On-Premise環境でも使用できますか?
CTXはCloudとオンプレミス環境の両方を考慮して開発されています。閉鎖網では外部Threat Intelligenceや外部LLM呼び出しに制約がある場合があり、自社HostingのLLMを使用する構造も検討できます。最新の提供範囲は導入時にご確認ください。
CTX Threat NewsとCTXはどのような関係ですか?
CTX Threat Newsは、CTXが収集・分析した脅威インテリジェンスをもとにAPT、C&C、不正ファイルなど最新の脅威を分析して提供する脅威ニュースルームです。CTXのデータが継続的なIntelligenceコンテンツへと広がっていく、その実例でもあります。
脅威指標を超えて、攻撃のコンテキストまで確認してください。
CTXでは、File・IP・Domain・URLから攻撃グループ・キャンペーン・TTPまでがつながった脅威インテリジェンスを確認できます。AIベースの調査環境をぜひ体験してみてください。