メインコンテンツにスキップ

Risk Score:脅威の優先順位付けの理解と活用

Risk Score は、URLs & Domains コンテキスト内の各シグナルに付与される、AIによって生成された1~100のスコアです。スコアが高いほど、そのシグナルが示すリスクが高いことを意味します。Risk Scoreは、アナリストが調査キューの優先順位を決め、ノイズを減らすために設計されています。数百件の検知を手動で確認する代わりに、特に重要なシグナルに集中して調査できます。

90を超えるスコアのシグナルはクリティカルとみなされます。Axurでは、毎日のトリアージをこれらのシグナルから開始することを推奨しています。


どこで確認できるか

Risk Scoreは2か所に表示されます。
Results tableRisk Score 列として表示されます。降順で並べ替えることができ、最もリスクの高いシグナルをすぐに確認できます。

Signal sideview:シグナルを開くと、概要セクションにスコアが表示されます。また、スコアに影響した要因を説明する折りたたみ可能な Score Breakdown も表示されます。


Score Breakdown

Score Breakdown では、どのリスクインジケーターがスコアに影響したか、また、それぞれがどの程度影響したかを確認できます。そのシグナルで有効だったインジケーターのみが表示されます。インジケーターが存在しない場合、その寄与は0です。

各インジケーターには、名称と数値の重みが表示されます。これらの重みを合計すると、Risk Scoreの合計値になります。単一のインジケーターが大きく影響しているシグナル(例:Code_threat_label が38.6)と、複数の小さなインジケーターにスコアが分散しているシグナルでは、意味合いが異なります。どちらも調査する価値がありますが、その理由は異なります。


Threat Category(脅威カテゴリ)

Threat Category フィールドは、AxurのAIモデルである Clair によって判定された、シグナルが示す脅威の種類を分類します。以下のいずれかの値が設定されます。

Threat Category

意味

Credentials Harvesting

ページがログイン認証情報(メールアドレス、パスワード、アカウント情報など)を盗む目的で設計されている

Payment Scams

ページが支払い情報を不正に収集したり、金融取引を別の場所へリダイレクトしたりする目的で設計されている

Social Engineering

ページが、偽の緊急性、なりすまし、欺瞞的なメッセージなどによってユーザーを心理的に誘導する。ただし、直接的な認証情報や支払い情報の入力フォームは存在しない

Potential Unauthorized Brand Usage

ページがブランドの視覚的アイデンティティや名称を明確な許可なく使用している。ただし、より重大なカテゴリの基準には達しておらず、テイクダウンの対象にならない可能性が高い

Malware Technical Abuse

ページに悪意のあるコードが含まれている、または配布されている、もしくはそのインフラストラクチャが技術的な悪用を示している(例:エクスプロイトキット、ドライブバイダウンロード)

Benign

シグナルが分析され、脅威を示しているとは考えられない


Risk Scoreを使用したHunting

Risk Score、その内訳となるインジケーター、およびThreat Categoryは、Threat Huntingで検索可能なフィールドです。このセクションでは、特に便利な組み合わせについて説明します。

最もリスクの高いシグナルから開始する

最も迅速にトリアージを行うためのクエリです。重大な脅威である可能性が高いとモデルが判断したシグナルのみを表示します。

riskScore>90

脅威の種類でフィルタリングする

特定の攻撃パターンに絞って調査できます。アクティブなキャンペーンへの対応や、対象を絞ったブランド保護の調査を行う際に便利です。

threatCategory="Credentials Harvesting"  threatCategory="Payment Scams"

スコアと、直接対応するフィールドを持たないリスクインジケーターを組み合わせる

無料ホスティングのインフラストラクチャやPunycodeエンコーディングなど、一部のリスクインジケーターは riskIndicator を通じてのみ利用できます。これにより、通常のフィールドでは検索できない脅威パターンを抽出できます。

riskScore>70 AND riskIndicator="Has Free Hosting Domain"  riskScore>70 AND riskIndicator="Has Punycode"

スコアと既存のブランドフィールドを組み合わせる

Risk Scoreとブランドのなりすましデータを関連付けることで、対象を絞った調査を行えます。

riskScore>80 AND impersonatedBrandsHigh="Netflix"  riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"

その他の検索可能なフィールド

AI分析から取得される以下のフィールドも、クエリおよびシグナルのサイドビューで利用できます。

Field

内容

threatCategory

脅威タイプの分類(上記のThreat Categoryセクションを参照)

websiteAnalysis

Webサイトの視覚的なコンテンツと脅威インジケーターに関する、AIによる自由記述形式の説明

htmlCodeAnalysis

悪意のあるパターンを特定するための、ページのHTMLおよびJavaScriptに関するAIによる自由記述形式の分析


Risk Indicator用語集

以下は、Score Breakdownに表示され、riskIndicator を使用して検索できるすべてのリスクインジケーターの完全な一覧です。カテゴリごとに分類されています。

ブランド関連シグナル

Risk indicator

意味

Brand Mismatch

ページ上で視覚的に表示されているブランドとドメインが一致していない。なりすましを示す強い指標

riskIndicator="Brand Mismatch"

Brand Mention In Domain

監視対象のブランド名がドメイン名に含まれている(例:netflix-login.com)

riskIndicator="Brand Mention In Domain"

Brand Mention In Subdomain

監視対象のブランド名がサブドメインに含まれている(例:netflix.malicious.com)

riskIndicator="Brand Mention In Subdomain"

Brand Mention In Path

監視対象のブランド名がURLパスに含まれている(例:malicious.com/netflix/login)

riskIndicator="Brand Mention In Path"

Has Brand Impersonation High

Clairがページ上で高い信頼度のブランドなりすましを検出した

riskIndicator="Has Brand Impersonation High"

Has Brand Impersonation Medium

Clairがページ上で中程度の信頼度のブランドなりすましを検出した

riskIndicator="Has Brand Impersonation Medium"

Has Brand Impersonation Low

Clairがページ上で低い信頼度のブランドなりすましを検出した

riskIndicator="Has Brand Impersonation Low"

ドメインインフラストラクチャ関連シグナル

Risk indicator

意味

Domain Age Is Unknown

ドメインの登録日を特定できなかった

riskIndicator="Domain Age Is Unknown"

Domain Age New

ドメインが30日以内に登録されており、悪意のある活動との高い相関がある

riskIndicator="Domain Age New"

Domain Age Recent

ドメインが30~180日前に登録されており、依然としてリスクが高いと考えられる範囲にある

riskIndicator="Domain Age Recent"

Domain Age Established

ドメインが180日以上前に登録されている

riskIndicator="Domain Age Established"

Has Free Hosting Domain

ドメインが、悪意のあるコンテンツに悪用されることの多い無料ホスティングプラットフォームでホストされている(例:netlify.app、vercel.app)

riskIndicator="Has Free Hosting Domain"

Has Suspicious Tld

悪用率の高いトップレベルドメイン(TLD)を使用している(例:.online、.shop、.vip)

riskIndicator="Has Suspicious Tld"

Has Punycode

ドメインがPunycodeエンコーディングを使用している。Punycodeは、視覚的に同一または非常によく似たドメインを作成するために使用されることがある

riskIndicator="Has Punycode"

Code Threat Label

HTMLおよびJavaScriptの分析により、悪意のある挙動に関連するコードパターンが特定された

riskIndicator="Code Threat Label"

ページ動作関連シグナル

Risk indicator

意味

Has Password Requested Yes

ページにパスワードを明示的に要求するフィールドが含まれている

riskIndicator="Has Password Requested Yes"

Has Password Requested Possibly

ページにパスワードフィールドが含まれている可能性がある。検出の信頼度は低め

riskIndicator="Has Password Requested Possibly"

Has Password Requested No

ページ上でパスワードの要求は検出されなかった

riskIndicator="Has Password Requested No"

Has Credential Requested Yes

ページに認証情報(メールアドレス、ユーザー名など)を要求するフォームが含まれている

riskIndicator="Has Credential Requested Yes"

Has Credential Requested Possibly

ページで認証情報を要求している可能性がある。検出の信頼度は低め

riskIndicator="Has Credential Requested Possibly"

Has Credential Requested No

ページ上で認証情報の要求は検出されなかった

riskIndicator="Has Credential Requested No"

Has Payment Requested Yes

ページに支払い情報を要求するフォームが含まれている

riskIndicator="Has Payment Requested Yes"

Has Payment Requested Possibly

ページで支払い情報を要求している可能性がある。検出の信頼度は低め

riskIndicator="Has Payment Requested Possibly"

Has Payment Requested No

ページ上で支払い情報の要求は検出されなかった

riskIndicator="Has Payment Requested No"

脅威分類関連シグナル

Risk indicator

意味

Credentials Harvesting

総合分析により、このシグナルが認証情報の窃取を目的とした試みとして分類されている

riskIndicator="Credentials Harvesting"

Payment Scams

総合分析により、このシグナルが支払いに関する詐欺の試みとして分類されている

riskIndicator="Payment Scams"

Social Engineering

総合分析により、このシグナルがソーシャルエンジニアリング攻撃として分類されている

riskIndicator="Social Engineering"

Potential Unauthorized Brand Usage

総合分析により、より高い重大度の基準には達していないものの、ブランドの不正使用が検出されている

riskIndicator="Potential Unauthorized Brand Usage"

Malware Technical Abuse

総合分析により、このシグナルがマルウェアまたは技術インフラストラクチャの悪用に関連するものとして分類されている

riskIndicator="Malware Technical Abuse"

Benign

総合分析により、このシグナルは脅威として特定されなかった

riskIndicator="Benign"


ご不明な点がございましたら、お気軽に [email protected] までお問い合わせください 😊

こちらの回答で解決しましたか?