この記事は、BlueCat LiveNX上で提供されるLiveWireアドオン「Security Insights」が、ネットワークエッジでのパケットレベル分析を活用して分断された可視性の問題を解消し、既存のフローおよびパケットデータをクラウドへの大量転送なしに実用的なセキュリティインテリジェンスへと迅速に変換する方法を説明します。技術的にはLiveNXのフローテレメトリとLiveWireのLiveFlowパケットキャプチャを相関させ、LAN/WAN/SD-WAN/データセンター/クラウド全体での異常検知、フォレンジック、および脅威ハンティングを可能にすることで、検知から対応までの時間を数時間から数分に短縮します。運用面では、集中型NDRによる遅延やコスト、データ欠落を回避し、SIEM、SOAR、XDRへのシームレスな統合でスケーラブルな保護と監査対応を強化することが主要な成果として挙げられます。
Security Insightsは既存のLiveNX/LiveWire環境でどのように動作し、従来の集中型NDRと比べて何が異なりますか?
Security InsightsはLiveNX UIから利用可能なLiveWireアドオンとしてネイティブに動作し、LiveNXのフローテレメトリとLiveWireのエッジでのパケットキャプチャ(LiveFlow)を相互に関連付けて分析します。従来の集中型NDRは大量のパケットデータをクラウドへ転送して分析するため、コスト、遅延、コンプライアンス上の懸念やデータ欠落が生じがちです。対照的にSecurity Insightsはエッジファーストの解析でフォレンジックレベルのパケット分析をローカルで実行し、クラウドへの不要なデータ転送を回避しつつNetFlow、IPFIX、sFlow、Ciscoのログ等のマルチテレメトリを統合することで、より高精度でリアルタイムな可視性と低レイテンシな検知を提供します。
Security Insightsが実際のインシデント検知と対応にもたらす運用上のメリットは何ですか?
運用面では、Security Insightsはリアルタイムの可視化とパケットレベルのフォレンジックにより、検出から対応までの時間を数時間から数分に短縮します。エッジでの即時分析により脅威の滞留時間を減らし、クラウド転送によるコストや遅延、データ流出リスクを回避します。さらに、SIEM、SOAR、XDRとのシームレスな統合により検知結果を既存のセキュリティ運用ワークフローに取り込みやすく、プロアクティブな脅威ハンティングや証拠保全(コンプライアンス・監査対応)の強化、ネットワークとセキュリティ運用の統合ビューによる複雑さの軽減が期待できます。
この記事で挙げられているユースケース例と、それぞれの検知ワークフローおよび成果は何ですか?
記事は3つのユースケースを示しています。1) TLSの非標準ポートにおける異常な暗号化トラフィック(MITRE T1571)では、Security InsightsがIANA予約ポートでの予期せぬ暗号化を検出し、Detection→Analysis(LiveNX)→Forensics(LiveWire)→ResponseのワークフローでC2接続の永続化を阻止し、検知時間を数時間から数分へ短縮しました。2) 脅威インテリジェンス指標を用いた脅威ハンティング(MITRE T1102)では、不審ドメインとの接触をハイブリッドネットワーク全体で調査しステルス化されたC2通信を事前に阻止しました。3) TLS証明書悪用のフォレンジック(MITRE T1587.003)では、自己署名証明書の異常を特定して偽造TLS証明書によるC2永続化を防ぎ、パケットレベルの証拠でコンプライアンスと証明書ガバナンスを強化しました。
付録:セキュリティ調査結果
本付録では、LiveNXおよびLiveWireによって生成されたセキュリティ検出結果の一覧を掲載しています。これらの検出結果は、フローおよびパケット分析を通じて検出された異常、不審な動作、およびポリシー違反を明らかにするものです。これらは網羅的なNDRカタログではありませんが、検出、調査、および対応を加速させる価値の高い洞察を提供します。 LiveNX および LiveWire の進化に伴い、この検出結果のライブラリは拡大し続けており、ネットワークおよびセキュリティチームが、時間の経過とともに、より豊富な可視性とより強力な成果を確実に得られるようになります。
| Security finding | Type | MITRE ATT&CK ID (if applicable) | Component |
|---|---|---|---|
| Encryption on IANA reserved port | Policy | T1571 | LiveWire |
| Kerberos detected | Policy | T1558 | LiveWire |
| Kerberos RC4 detected | Policy | T1558.003 | LiveWire |
| Malicious IP or domain detected | Indicator of compromise | T1071 | LiveWire |
| Microsoft IP detected | Policy | LiveWire | |
| NTLM protocol detected | Policy | T1557.001 | LiveWire |
| RDP on non-standard port | Policy | T1571 | LiveWire |
| Threat intel indicator | Indicator of compromise | T1102 | LiveWire |
| TLS certificate anomalies detected | Indicator of compromise | TLS | LiveWire |
| TLS client excessive handshakes | Indicator of compromise | TLS | LiveWire |
| TLS forbidden version | Policy | T1071.002 | LiveWire |
| TLS long-lived connection | Indicator of compromise | TLS | LiveWire |
| TLS missing server name indication | Policy | T1587.003 | LiveWire |
| TLS self-signed certificate | Policy | T1587.003 | LiveWire |
| TLS unusual certificate | Policy | T1587.003 | LiveWire |
| Unassigned encryption | Policy | LiveWire | |
| Unauthorized application use | Policy | T1071.002 | LiveWire |
| Unexpected encryption | Policy | T1571 | LiveWire |
| TLS unexpected plaintext | Policy | T1571 | LiveWire |
| TLS weak cipher suite | Policy | T1600 | LiveWire |
| RDP connection after brute force attempt | Policy | T1021 | LiveNX |
| SSH connection after SSH brute force attempt | Policy | T1021 | LiveNX |
| Unauthorized application use | Policy | T1219 or T1071 | LiveNX |
| RDP brute force attempt detected | Policy | T1110 | LiveNX |
| SSH brute force attempt detected | Policy | T1110 | LiveNX |
| New encryption protocol | Policy | T1571 | LiveNX |
| Found RDP on non-standard port | Policy | T1571 | LiveNX |
| New encryption user | Policy | T1573 | LiveNX |
| New encryption service | Policy | T1573 | LiveNX |
| New SSH client version found | Policy | T1573 | LiveNX |
| New SSH server version found | Policy | T1573 | LiveNX |
| New TLS version found | Policy | T1573 | LiveNX |
| Insecure or weak cipher | Policy | T1587.003 | LiveWire |
| New TLS SHA1 found | Policy | T1588 | LiveNX |
| New TLS JA3C found | Policy | T1588.004 | LiveNX |
| New TLS JA3S found | Policy | T1588.004 | LiveNX |
| Lateral movement anomaly <application> | Anomaly | TA0008 (five techniques) | LiveNX |
| Clique expansion | Anomaly | LiveNX | |
| Interface volumetric anomaly | Anomaly | LiveNX | |
| Application interface volumetric anomaly | Anomaly | LiveNX | |
| DSCP interface volumetric anomaly | Anomaly | LiveNX | |
| Application site volumetric anomaly | Anomaly | LiveNX | |
| Site volumetric anomaly | Anomaly | LiveNX |



