“ダークウェブモニタリング”と言うと、アナリストが隠しマーケットプレイスを閲覧している様子を想像しがちだ。しかし多くのセキュリティチームにとっての実態は、それほど劇的ではなく、もっと実用的なものだ。組織にとって重要な漏洩認証情報の大半は、まず公開アクセス可能な場所に現れる。ペーストサイト、公開メッセージングチャンネル、オープンフォーラム、コードリポジトリなどだ。隠しサービスも重要ではあるが、それは複数ある情報源の一つに過ぎず、別のアクセス手段が必要になる。
このガイドでは、何を監視すべきか、どう収集するか、新しい漏洩と再利用されたものをどう見分けるか、そしてモニタリングプログラムを正当化し続けるための法的・倫理的な境界線について解説する。
漏洩認証情報が実際に現れる場所
| 情報源 | アクセス方法 | コンテンツの持続時間 | 補足 |
|---|---|---|---|
| ペーストサイト | 通常のウェブ | 数時間から数日が多い | 量が多く、削除も頻繁 |
| 公開メッセージングチャンネル | 通常のウェブまたはクライアントアプリ | 様々 | combolistの主要な流通経路 |
| オープンフォーラム | 通常のウェブ、時に登録が必要 | 長期 | サンプルや大規模ダンプの告知 |
| コードリポジトリ | 通常のウェブ | 削除まで | 漏洩したキー、トークン、設定ファイル |
| 漏洩・恐喝サイト | 多くはonionサービスのみ | 長期 | 通常Torレイヤーが必要 |
| 非公開フォーラム・マーケット | 招待、評判、支払いが必要 | 長期 | 通常は専門プロバイダーに任せた方がよい |
ここから二つの結論が導かれる。情報源の大半は通常のウェブ上にあるため、モニタリングの大部分は通常のウェブインフラで解決できる収集問題になる。そしてTorでのみアクセス可能、または招待制でのみアクセス可能な情報源には、別のルート、通常は別のアプローチが必要になる。
レジデンシャルプロキシが到達できる範囲とできない範囲
レジデンシャルプロキシは通常のウェブリクエストを消費者向け接続経由でルーティングする。上記の公開アクセス可能な情報源には十分適している。
onionサービスには到達できない。Tor上にのみ存在するサイトにはTorクライアントが必要であり、レジデンシャルプロキシはそれを代替するものではない。プログラムがonion限定の漏洩サイトを対象とするなら、それらのために別のTorレイヤーを計画する必要がある。
通常のウェブの情報源については、レジデンシャルの出口IPが三つの点で役立つ。
帰属の隠蔽。 企業のアドレス帯からモニタリングを行うと、観察している側に誰が調べているかがはっきり分かってしまう。脅威アクターはそれに気づき、一部は行動を変える。
レート制限と地域制限。 ペーストサイトやフォーラムは繰り返しのリクエストを抑制し、一部は地域によってアクセスを制限する。分散した、地域に適した出口IPを使えば収集を安定させられる。
継続性。 ペーストのコンテンツはすぐに消えるため、収集は頻繁かつ確実に行う必要があり、投稿されてから削除されるまでの間を見逃してしまうような1日1回のスイープでは不十分だ。
より広範な議論は脅威インテリジェンスとOSINTのためのレジデンシャルプロキシで、製品面についてはOSINTとレジデンシャルプロキシのページで取り上げている。
コレクターを構築する前にウォッチリストを作る
モニタリングの精度は、何を探しているかによって決まる。ウォッチリストは意図的に定義する必要がある。
- 自社のドメイン。 レガシードメイン、地域ドメイン、買収により取得したドメインも含む。従業員や顧客のメールアドレスが最も一般的なマッチ対象になるためだ。
- 顧客向けの識別子。 サービスのログインドメインやアプリ名など、漏洩でよく参照されるもの。
- シークレットのパターン。 自社のAPIキー、トークン、接続文字列。認識可能な形式を持つ。
- ブランド名や製品名。 データが公開される前の侵害告知を検知するため。
- 主要な内部ホスト名。 漏洩した設定ファイルに現れることがある。
リストはバージョン管理し、組織に変化があれば見直す。ウォッチリストに追加されていない買収先はブラインドスポットになる。
収集の頻度は変動性に従う
ペーストのコンテンツは短命であり、頻繁なポーリングが必要になる。フォーラムやリポジトリはよりゆっくり変化するため、確認頻度を落とせる。すべての情報源に単一の頻度を適用すると、安定した情報源に無駄な労力を使うか、変動の激しい情報源のコンテンツを見逃すことになる。
リクエストは適切な量に保ち、エラー時にはバックオフする。仕組みについてはレート制限とリクエストスロットリングで解説している。Shifterのゲートウェイでは、サイトが地域によってアクセスを制限している場合、情報源ごとに出口の地域を選択できる。
customer-USERNAME-country-nl:PASSWORD
セッション識別子を指定しない場合、出口IPはリクエストごとにローテーションするため、多数の小さなページを個別に取得する用途に適している。
新しい漏洩か、再利用されたcombolistか
“新しい”と称される認証情報ダンプの大半は、実際には新しくない。combolistは古い侵害から組み立て直され、別の名前で再投稿され、再販される。すべてのマッチを新規インシデントとして扱うと、対応チームは疲弊し、誰もがアラートを無視するようになる。
エスカレーションの前に鮮度を評価する。
- この認証情報を以前にも見たか。 過去にマッチした認証情報の記録を、平文ではなくソルト付きハッシュとして保持し、それと比較する。
- パスワードは現在も何かと一致するか。 すでに変更された古いパスワードは過去のものであり、現在有効なものではない。
- その情報源は新規流出について信頼できるか。 チャンネルの多くは再投稿が中心であり、一部は侵害が最初に現れる場所である。
- 最近までは存在しなかったデータが含まれているか。 最近作成されたアカウントや最近発行された識別子は、漏洩の時期を確実に特定する手がかりになる。
トリアージと対応
マッチが関連性ありと確認された後、深刻度は何が露出したか、そしてそれが依然として何を解放するかによって決まる。
| 検出内容 | 典型的な対応 |
|---|---|
| MFAなしのアクティブなアカウントに対する有効そうな認証情報 | パスワードリセットを強制し、セッションを無効化し、MFAを促す |
| MFAが有効なアカウントの認証情報 | リセットを行い、二段階目のフィッシングに注意する |
| 漏洩したAPIキーまたはトークン | 直ちに無効化・再発行し、使用ログを確認する |
| サードパーティサービスに対する従業員の認証情報 | 従業員とサービス提供者双方に通知する |
| データがまだない侵害の告知 | インシデントレスポンスにエスカレーションし調査する |
アカウント乗っ取りは漏洩認証情報に続くことが多く、その検出側については不正対策チームがレジデンシャルIPシグナルでアカウント乗っ取りを検出する方法で取り上げている。パスワード作成時には、現行のデジタルID関連ガイダンスでは、新しいパスワードを既知の漏洩パスワードのリストと照合することが推奨されており、これにより漏洩が発見される前にギャップの一部を塞ぐことができる。
越えてはならない境界線
モニタリングプログラムは、明確な限度内に留まってこそ正当化できる。これらを文書化し、法務によるレビューを受けること。
観察はしても、取引はしない。 盗まれたデータを購入したり、脅威アクターに支払いをしたり、取引したりしてはならない。購入や関与が必要と思われる場合、その判断は法務顧問、および適切な場合には法執行機関に委ねるべきものだ。
発見した認証情報を実際のアカウントに対して絶対にテストしない。 漏洩した認証情報を使ってサービスにログインすることは、自社のサービス上の自社顧客のアカウントであっても、不正アクセスに該当する可能性がある。代わりに社内プロセスを使って影響を受けたユーザーを特定し、リセットを強制する。
保持するものを最小限にする。 マッチと対応に必要なものだけを保存し、平文ではなく認証情報をハッシュ化し、アクセスを厳しく制限し、保持期間の上限を設定する。漏洩データは個人データであり、その取り扱いには他の個人データと同様の義務が課される。レジデンシャルプロキシとGDPR遵守を参照。
ペルソナの扱いには注意する。 架空の身元でフォーラムにアカウントを登録することは、管轄地域や情報源の利用規約によって異なる法的・倫理的な問題を引き起こす。非公開の情報源については、確立されたアクセス手段と法的レビューを備えた専門の脅威インテリジェンスプロバイダーに任せる方が通常はよい選択となる。
社内で連携する。 セキュリティ運用チームが把握していないモニタリング活動は、それが自分たちのアラートとして現れたときに彼らの時間を無駄にすることになる。
プログラムを測定する
リスクを反映する指標を追跡する。すなわち、認証情報が公開されてから対応が完了するまでの時間だ。それに加えて、情報源別のマッチ数、再利用だったマッチの割合、偽陽性、そして応答が途絶えた情報源も追跡する。何も返さなくなった情報源は、多くの場合コンテンツではなくアクセス手段が変わっただけだからだ。
認証情報以外の、外部からの露出面については、継続的な外部攻撃対象領域モニタリングを参照。
FAQ
レジデンシャルプロキシでダークウェブにアクセスできるか。
onionサービスにはアクセスできない。それらにはTorクライアントが必要だ。レジデンシャルプロキシは公開アクセス可能な情報源向けであり、認証情報漏洩の大半はそこに最初に現れる。
ペーストサイトはどのくらいの頻度で確認すべきか。
コンテンツが削除される前に捕捉できる頻度で。トラフィックの多いペースト系情報源の場合、それは日単位ではなく分単位を意味する。
漏洩したデータベース全体をダウンロードすべきか。
自社の露出を特定するために必要なものだけを収集し、より大規模なデータセットを保持する前に法務顧問を関与させる。盗まれたデータを保持することには、それ自体の義務とリスクが伴う。
すでに侵害通知サービスを利用している場合、独自モニタリングは意味があるか。
多くの場合、意味がある。商用サービスは多くの情報源を十分にカバーしているが、自社のモニタリングでは、内部ホスト名やキーの形式といった、一般的なサービスが追跡しない組織固有のパターンを対象にできる。
結論
認証情報漏洩モニタリングは、大部分が通常のウェブの収集問題であり、それに要求の厳しい対応プロセスが付随したものだ。ペーストサイト、公開チャンネル、フォーラム、リポジトリを、それぞれの変化の速さに合わせた頻度で監視し、onion限定の情報源は別のTorレイヤー、または専門プロバイダーに任せ、エスカレーションの前に新しい漏洩と再利用されたcombolistを区別する。
対応は認証情報が依然として何を解放するかに基づいて行い、発見した認証情報を実際のアカウントに対して絶対にテストせず、保持するものを最小限にし、常に観察する側の境界線に留まる。収集レイヤーの料金については料金ページを参照。