本文へスキップ
CYBER THREAT INTELLIGENCE

CTXは、長年蓄積してきたサイバー脅威データと自社AIモデルをもとに、File・IP・Domain・URLを攻撃者、キャンペーン、TTPと連結します。LLMベースの調査環境が、質問に応じて必要な分析ツールとインテリジェンスを選び、脅威分析から説明・要約・報告までをひとつの流れで支援します。

大規模なサイバー脅威データ自社AIベースの脅威分析攻撃者・キャンペーン・TTPの連結LLMベースの調査・分析支援
OVERVIEW

AIを追加したCTXではなく、 長年の脅威分析が築いたAI-Native CTXです。

CTXのAIは一朝一夕にできたものではありません。その根拠は次の3つです。

LONG-TERM THREAT RESEARCH

長期間積み重ねてきた脅威分析

サンズラボは長年マルウェアとサイバー脅威情報を収集・分析してきました。CTXのAIはこの蓄積をもとに学習し、動作します。

APT ANALYSIS EXPERTISE

攻撃をコンテキストで解釈する力

個々の指標だけでなく、攻撃グループ、キャンペーン、TTPまで結びつけて解釈してきた経験が、CTXのAI分析の土台になっています。

OPERATIONAL INTELLIGENCE

実サービスで磨いてきたインテリジェンス

malwares.comからCTXまで、実際の運用環境で検証しながら発展させてきたインテリジェンスです。

CTX EVOLUTION

マルウェアを探すサービスから、 攻撃のコンテキストを解釈するAI CTIへ。

CTXの基盤は一朝一夕で作られたものではありません。サンズラボは長年マルウェアとサイバー脅威情報を収集・分析してきました。その過程で蓄積したデータと分析技術を、IoC中心のIntelligenceから攻撃者中心のCTI、さらにAI-Native調査環境へと拡張してきました。

01MALWARE INTELLIGENCE

マルウェアとIoCを収集・分析する

大規模なマルウェアとFile・IP・Domainなどの脅威データを収集・分析し、不正の有無と関連情報を提供する公開インテリジェンスサービスから始まりました。

02CYBER THREAT INTELLIGENCE

IoCを攻撃者とキャンペーンのコンテキストへ連結する

個々の脅威指標を攻撃グループ、キャンペーン、攻撃対象国・産業、MITRE ATT&CK TTPと連結し、APT攻撃の目的と流れを分析するCTIへ拡張しました。

03AI-NATIVE CTI

AIが調査プロセス自体を支援する

自社AI検知モデルと脅威データに、LLMベースのインテリジェントオーケストレーションを組み合わせ、ユーザーの質問に応じて必要な分析ツールとデータを選択し、結果を統合する調査環境へと発展しています。

DATA FOUNDATION

AI-Native CTIの始まりは、 蓄積された脅威データです。

LLMだけでは脅威インテリジェンスを作ることはできません。CTXのAIは、サンズラボが長年直接収集・分析してきたマルウェア、IoC、攻撃グループ、キャンペーン、攻撃手法、関連情報をもとに動作します。数百億件規模の脅威・プロファイリングデータが基盤です。

MALWARE

マルウェアデータ

不正/正常File、Malware Family、File Structure、Similarity、Behaviorを分析します。

IOC

IoCデータ

File、IP、Domain、URLなどの脅威指標データを収集・分析します。

ATTACK CONTEXT

攻撃コンテキストデータ

Threat Actor、Campaign、Target Country、Target Industry、Threat Typeを連結します。

TTP

攻撃手法データ

MITRE ATT&CK、Attack Technique、Behavior情報を含みます。

RELATION

関連情報データ

Associated File、Communicating IP、Domain、URL、C&C、Campaign Relationを連結します。

AI-NATIVE CTI

LLMを付け足したCTIではなく、 AIが分析プロセスに組み込まれたCTI。

CTXのAIは、対話画面で回答を作るだけの役割にとどまりません。脅威検知から関連分析、調査ツールの選択、結果の統合と報告まで、CTIの複数の段階にAIを適用します。

01脅威の取り込み02CTX AI分析プロセスAI03分析成果物04活用ファイルJEXE · PDF · APKIP外部脅威指標ドメイン外部脅威指標URL外部脅威指標ログデータイベント記録1判断脅威状況と分析対象の把握2分析計画の策定判断に応じて必要な分析とツールを選択3分析・調査の実行策定した計画に沿って分析ツールを実行ファイル精密分析ログ・イベント相関分析脅威インテリジェンス分析行為・攻撃手法分析4結果の統合ツール結果を統合し、最終判定とレポートを生成脅威判定悪性可否とリスク度を提示分析レポートセクション別の詳細分析を提供分析根拠YARA · MITREATT&CKなどの根拠を提示対応推奨遮断・隔離など優先対応策を提案最終レビューアナリストの判断と意思決定を支援追加質問対話で必要な内容を追加確認結果ダウンロード分析結果とレポートを保存深掘り分析より深い分析へ拡張API 連携外部システムと分析結果を連携
AI DETECTION

脅威を識別します。

自社AIモデルがFile・IP・Domainなどの不正の有無と脅威特性を分析します。

AI ATTRIBUTION

誰が仕掛けたのかと、その手法を結びつけます。

分析された脅威情報をもとに、攻撃グループとMITRE ATT&CK TTPなどの攻撃コンテキストを識別します。

AI ORCHESTRATION

質問に応じた分析の順序をAIが組み立てます。

LLMがユーザーの質問を理解し、必要な分析ツールとデータの照会順序を選んだ上で、結果を統合します。

AI EXPLANATION

分析結果を人が理解できるよう説明します。

複雑な分析結果と脅威インテリジェンスを自然言語で要約し、追加質問を通じて調査の流れを続けられます。

AI REPORTING

調査結果を報告可能な形に整理します。

分析プロセスの結果を要約し、LLMベースでレポートとして生成できるよう高度化を進めています。

THREAT CONTEXT

IoCひとつを、 攻撃全体のコンテキストへ拡張します。

何が不正かで終わらず、誰が・なぜ・どこを・どのように攻撃したかまで連結します。

IOC INTELLIGENCE

IoC Intelligence

File、IP、Domain、URLの不正の有無と脅威特徴、類似File、関連IoCを確認します。

APT INTELLIGENCE

APT Intelligence

Threat Actor、Campaign、Attacker Country、Victim Country、Victim Industry、Threat Type、MITRE ATT&CK、Related IoCsを連結します。

AI INVESTIGATION WORKSPACE

検索窓の代わりに、 アナリストのように質問してください。

CTXは、ユーザーが自然言語で調査目的を入力すると、必要な分析機能と脅威情報を連結して結果を統合する対話型調査環境を提供します。例えば「このファイルが情報窃取型マルウェアかどうか分析して」のように問いかけられます。

01

質問の目的に合わせて分析を組み合わせます

目的に応じて分析ツールと実行順序を自動で選びます。

02

以前の調査を記憶し、続けます

以前の分析結果を記憶し、追加質問で調査を継続します。

03

分析プロセスをリアルタイムで表示します

分析の進行状況と結果をリアルタイムで表示します。

04

ひとつのワークスペースで調査を管理します。

ファイル、分析結果、対話履歴をひとつのワークスペースで管理します。

SECURITY ANALYSIS

CTXの中で、ファイル分析から脅威インテリジェンスまで。

STATIC ANALYSIS

静的分析

Hash、文字列、PE/ELF/Mach-O構造、証明書、Section、Entropyなどファイルの静的特徴を分析します。

REVERSE ENGINEERING

リバースエンジニアリング分析

Ghidra・Radare2ベースの分析を活用し、ファイルの内部構造と動作を調査します。

BEHAVIOR / CAPABILITY

ふるまい・能力分析

YARA、capa、FLOSSなどを活用し、Rule Matching、ふるまいの特性、難読化文字列などを分析します。

VARIANT ANALYSIS

亜種・類似ファイル分析

ssdeep、imphashなどの類似性情報をもとに関連サンプルと亜種を比較します。

DOCUMENT MALWARE

文書型マルウェア分析

PDF、HWP、Office(DOC/XLS/PPT)などの文書型ファイルを分析します。

LIVE INTELLIGENCE

CTXのデータは、 毎日新しい脅威分析へとつながります。

CTXはリアルタイムの脅威データを収集するだけで終わらず、攻撃インフラとファイル・キャンペーンの関係を分析して継続的に新しいThreat Intelligenceを生成します。集したデータをIntelligenceに変え、そのIntelligenceをさらに継続的な分析コンテンツへと広げます。

APT

APT脅威レポート

攻撃グループとキャンペーン関連の脅威を分析したレポートをCTX Threat Newsで継続的に発行します。

C&C

C&C脅威レポート

攻撃インフラとして確認されたC&C関連の脅威を分析したレポートを発行します。

FILE

不正ファイルレポート

新たに確認された不正ファイルを分析したレポートを発行します。

CTX Threat Newsへ

レポートはCTXのデータをもとにAIがまず分析し、必要に応じて編集レビューを経て発行されます。

SEARCH SCENARIO

条件を組み合わせれば、 検索がシナリオになります。

File・IP・Domain・URLと攻撃グループ、国、産業、TTP、脅威タイプなどをAND / OR / NOT条件で組み合わせ、関連キャンペーンとIoCを検索します。

FILTER BUILDER

検索条件を組み合わせます。

File・IP・Domain・URLと攻撃グループ、国、産業、TTP、脅威タイプをAND / OR / NOT条件で組み合わせます。例:Threat Type=Ransomware、Threat Actor=Lazarus Group、Victim Country=KR、Victim Industry=Government OR Telecommunications、MITRE TTP=T1047。

CORRELATED RESULTS

関連キャンペーンとIoCを確認します。

組み合わせた条件に一致するキャンペーン、File、IP、Domain、URLを一度に確認します。

INTEGRATION

CTXの脅威インテリジェンスを、 既存のセキュリティ体制に接続します。

WEB

Web Intelligence

Web上でFile・IP・Domain・URLとAPT Intelligenceを直接照会・分析します。

API

API

IoC分析結果、関連情報、攻撃グループ・キャンペーンなどのCTX Intelligenceを既存システムで照会できます。

FEED

Real-time Feed

新たに確認された不正ファイル・IP・Domain・URLと攻撃グループ・キャンペーン情報を運用環境に合わせて提供します。

CTX × MNX

MNX連携

MNXがネットワークから収集したFile・IP・Domain情報をCTXの脅威インテリジェンスと照合し、検知結果に攻撃コンテキストを付加できます。

CONNECT TO

SIEM / SOAR / NDR

SIEM、SOAR、NDRなどのセキュリティプラットフォームと連携できます。公式連携が確認された製品は今後個別にご案内します。

USE CASES

IoC確認から攻撃キャンペーンの追跡まで。

インシデント調査

インシデント調査

疑わしいFile・IP・Domainを照会し、不正の有無だけでなく関連IoCと攻撃グループ・キャンペーンまで調査します。

APTキャンペーン追跡

APTキャンペーン追跡

攻撃者が使用したFile、C&C、Domain、TTPとターゲット情報を連結し、攻撃キャンペーンの流れを追跡します。

SOC脅威情報の補強

SOC脅威情報の補強

SIEM・SOAR・セキュリティ監視システムで検知されたIoCにCTX Intelligenceを追加し、優先順位の判断と対応を支援します。

Threat Hunting

Threat Hunting

攻撃グループ、国、産業、TTP、脅威タイプなどを組み合わせ、特定組織に関連する攻撃の痕跡とIoCを能動的に検索します。

DEPLOYMENT

クラウドからオンプレミスまで。

CLOUD

CTX Cloud

CTX Cloudを通じてWebベースの脅威調査・分析環境を提供します。

ON-PREMISE

オンプレミス環境

閉鎖網では外部Threat Intelligenceと外部LLM呼び出しを制限し、必要に応じて自社でホスティングするLLMを適用する構造を検討しています。詳細な提供範囲は導入時にご確認ください。

PROVEN TECHNOLOGY

データと分析技術の上に発展してきたCTI。

LONG-TERM RESEARCH

長期間蓄積された脅威分析経験

サンズラボの長期間にわたるマルウェア・サイバー脅威研究とサービス運用経験をもとにCTXを発展させてきました。

CERTIFIED TECHNOLOGY

新技術認証の実績

ファイルをもとに攻撃手法や攻撃グループを識別するプロファイリング技術で、新技術認証を取得した実績があります。

AI MODELS

セキュリティデータを学習した自社AI

Malware Detection、Threat Label、Attack Technique、Threat Actorなどサイバーセキュリティに特化したAIモデルをCTX Intelligenceの生成に活用します。

FAQ

CTXについて よくある質問。

CTXは既存のIoC照会サービスと何が違うのですか?

CTXはFile・IP・Domain・URLが不正かどうかの判定だけでは終わりません。関連IoCと攻撃グループ、キャンペーン、ターゲット国・産業、MITRE ATT&CK TTPを連結し、個々の指標がどのような攻撃コンテキストで使用されたかを分析します。

CTXにおいてAIはどのような役割を果たしますか?

CTXは自社AIモデルを脅威検知と攻撃手法・攻撃グループ分析に活用しています。最新のCTXでは、これにLLMベースのインテリジェントオーケストレーションを組み合わせ、ユーザーの質問に必要な分析ツールとデータを選択し結果を統合する対話型調査環境へと拡張しています。

自然言語で脅威分析を依頼できますか?

はい。CTXはファイル分析、IoC調査、脅威インテリジェンス照会などを自然言語で依頼でき、結果について追加で質問できる対話型の分析環境を提供します。

攻撃グループやキャンペーン情報も提供しますか?

CTXは個々のIoCに関連するThreat Actor、Campaign、Target Country/Industry、Threat Type、MITRE ATT&CK TTPなどを連結し、APT Intelligenceを提供します。

SIEMやSOARと連携できますか?

CTXのAPIとFeedを利用して、File・IP・Domain・URLの分析情報とAPT Intelligenceを既存のセキュリティシステムに接続できます。具体的な連携範囲は顧客環境とシステムAPIによって異なる場合があります。

On-Premise環境でも使用できますか?

CTXはCloudとオンプレミス環境の両方を考慮して開発されています。閉鎖網では外部Threat Intelligenceや外部LLM呼び出しに制約がある場合があり、自社HostingのLLMを使用する構造も検討できます。最新の提供範囲は導入時にご確認ください。

CTX Threat NewsとCTXはどのような関係ですか?

CTX Threat Newsは、CTXが収集・分析した脅威インテリジェンスをもとにAPT、C&C、不正ファイルなど最新の脅威を分析して提供する脅威ニュースルームです。CTXのデータが継続的なIntelligenceコンテンツへと広がっていく、その実例でもあります。

脅威指標を超えて、攻撃のコンテキストまで確認してください。

CTXでは、File・IP・Domain・URLから攻撃グループ・キャンペーン・TTPまでがつながった脅威インテリジェンスを確認できます。AIベースの調査環境をぜひ体験してみてください。

このプロダクト、自社の環境ではどう動くのか。

デモ・評価・導入、どの段階にいても、サンズラボのソリューションエンジニアに直接おつなぎします。契約の前に、気になることをすべて確認してください。

FOR EVALUATORS

プロダクト評価・PoC

実データに基づくPoC、技術的な詳細検討、カスタム統合のスコープ策定まで。契約の前に、技術的な適合性を十分に検証できる状態を整えます。

FOR RESEARCHERS

技術協力・ライセンス

プロダクトを学術ベンチマークや共著論文で使いたい場合、研究ライセンスと元となるデータセットの提供を行います。公開論文の共著者としての参加も可能です。