脅威インテリジェンス
脅威インテリジェンスを、自社への影響評価と対応の判断に使う
ニュースや注意喚起を集めるだけで終わらせない。脅威情報を自社の資産と照合し、確認事項、優先順位、担当者、再評価の条件に変える方法を解説します。
cotomu セキュリティ編集部 / 公開・資料確認: / 読了目安 6分
この記事で整理すること
情報の確かさと自社への影響を分け、対応を決める。
脅威のニュースを読んだ後、自社で何を確認するかが決まっていますか。脅威インテリジェンスは、攻撃や脆弱性に関する情報を、自社への影響と次の行動を判断できる形へ整理する活動です。情報量を増やすことより、「自社に関係するか」「何を先に対応するか」を判断することに使います。
この記事の確認表と運用例は編集部の提案です。外部情報だけで侵害の有無を断定せず、自社の資産やログ等で裏付けます。
情報を集める前に、判断する対象を決める
NIST SP 800-150(2016年)は、攻撃の痕跡、手口、検知・封じ込め・予防に役立つ情報、分析結果等を脅威情報として扱い、情報共有の目的や情報源を定める考え方を示しています。新しい攻撃動向の一覧としてではなく、情報活用の基礎として参照できる資料です。
たとえば「当社が公開しているVPNに、緊急の対応が必要か」「重要な委託先の被害で、接続や情報共有を見直すか」という問いを先に置きます。問いがあれば、必要な情報と社内で確認する相手を絞れます。
情報源は、利用製品のベンダー、JPCERT/CCの注意喚起、CISAのKEVカタログ等から選びます。JPCERT/CCの活動・サービスも、国内の情報収集と相談先を知る入口になります。
自社の製品・公開範囲・業務と照合する
最初に、参照元、公開日・更新日、分かっている事実、未確認の点を分けます。情報が古い、対象が異なる、推測が混ざっているといった条件を落とさずに残してください。次に、自社の製品、バージョン、設定、接続範囲、委託先と照合します。
| 整理する項目 | 記載例の型 |
|---|---|
| 情報の出所と日付 | 公式のURL、更新日時、確認日時 |
| 確かなこと・不明なこと | 確認された悪用、影響条件、未確認の情報 |
| 自社との接点 | 利用製品、該当する資産、外部公開、委託先 |
| 業務への影響 | 停止する処理、扱う情報、権限、代替手段 |
| 次の判断 | 調査・更新・制限・経過確認、担当者、期限 |
攻撃に関連するIPアドレスやファイルの特徴等は、侵害の痕跡を探す材料になることがあります。ただし、個々の一致や不一致だけで結論を出さず、取得時期、情報の信頼性、自社ログの範囲を併せて評価します。収集できていないログがあれば、その限界も共有します。
対応する・調べる・経過を見るを記録する
情報を社内へ転送するだけでは、判断の責任が曖昧になります。影響が確認できれば対応を決め、情報が足りなければ調査を決め、現在は対象外ならその理由と再評価の条件を残します。
「該当バージョンを使い、外部公開もある。悪用状況を確認したため更新を優先する」のように、根拠と行動をつなげます。対象外なら「現時点で対象機能を使っていない。設定を変更する際に再評価する」と記録できます。これは社内説明の例であり、個別製品への判定ではありません。
技術担当には対象資産と確認事項、経営層には業務影響と必要な判断を伝えます。第三者へ共有する前には、契約、情報の機密性、共有可能な範囲を確認してください。取得した顧客情報や詳細な内部構成を、そのまま外部へ流さない運用にします。
情報の更新を、再評価につなげる
初回の判断には確認日時と再確認の条件を付けます。ベンダーの追記、悪用の確認、対象範囲の変更、外部公開の変更等があれば、判断を見直します。KEVの非掲載を「安全」と扱わず、ベンダー情報や自社への影響も継続して確認します。
新しい情報が届いたときに、対象資産と担当者へ戻れる運用にします。自社への関連性が分からない、情報の転送で止まっている、判断が一人に依存している場合は、現在の情報源と管理方法から相談できます。具体的な修正まで進める流れは脆弱性対応の実務ガイドにまとめています。
参照資料と確認日
資料確認:2026年10月9日。NIST SP 800-150は2016年の情報共有ガイドとして使用し、最新の攻撃動向は随時更新される公式の注意喚起で確認してください。
本文中の実務例は編集部の提案です。公式資料の要件や、安全性の保証を示すものではありません。製品の影響範囲と対策は、対応時点のベンダー情報で確認してください。記事の編集方針