Risk Score は、URLs & Domains コンテキスト内の各シグナルに付与される、AIによって生成された1~100のスコアです。スコアが高いほど、そのシグナルが示すリスクが高いことを意味します。Risk Scoreは、アナリストが調査キューの優先順位を決め、ノイズを減らすために設計されています。数百件の検知を手動で確認する代わりに、特に重要なシグナルに集中して調査できます。
90を超えるスコアのシグナルはクリティカルとみなされます。Axurでは、毎日のトリアージをこれらのシグナルから開始することを推奨しています。
どこで確認できるか
Risk Scoreは2か所に表示されます。
Results table:Risk Score 列として表示されます。降順で並べ替えることができ、最もリスクの高いシグナルをすぐに確認できます。
Signal sideview:シグナルを開くと、概要セクションにスコアが表示されます。また、スコアに影響した要因を説明する折りたたみ可能な Score Breakdown も表示されます。
Score Breakdown
Score Breakdown では、どのリスクインジケーターがスコアに影響したか、また、それぞれがどの程度影響したかを確認できます。そのシグナルで有効だったインジケーターのみが表示されます。インジケーターが存在しない場合、その寄与は0です。
各インジケーターには、名称と数値の重みが表示されます。これらの重みを合計すると、Risk Scoreの合計値になります。単一のインジケーターが大きく影響しているシグナル(例:Code_threat_label が38.6)と、複数の小さなインジケーターにスコアが分散しているシグナルでは、意味合いが異なります。どちらも調査する価値がありますが、その理由は異なります。
Threat Category(脅威カテゴリ)
Threat Category フィールドは、AxurのAIモデルである Clair によって判定された、シグナルが示す脅威の種類を分類します。以下のいずれかの値が設定されます。
Threat Category | 意味 |
Credentials Harvesting | ページがログイン認証情報(メールアドレス、パスワード、アカウント情報など)を盗む目的で設計されている |
Payment Scams | ページが支払い情報を不正に収集したり、金融取引を別の場所へリダイレクトしたりする目的で設計されている |
Social Engineering | ページが、偽の緊急性、なりすまし、欺瞞的なメッセージなどによってユーザーを心理的に誘導する。ただし、直接的な認証情報や支払い情報の入力フォームは存在しない |
Potential Unauthorized Brand Usage | ページがブランドの視覚的アイデンティティや名称を明確な許可なく使用している。ただし、より重大なカテゴリの基準には達しておらず、テイクダウンの対象にならない可能性が高い |
Malware Technical Abuse | ページに悪意のあるコードが含まれている、または配布されている、もしくはそのインフラストラクチャが技術的な悪用を示している(例:エクスプロイトキット、ドライブバイダウンロード) |
Benign | シグナルが分析され、脅威を示しているとは考えられない |
Risk Scoreを使用したHunting
Risk Score、その内訳となるインジケーター、およびThreat Categoryは、Threat Huntingで検索可能なフィールドです。このセクションでは、特に便利な組み合わせについて説明します。
最もリスクの高いシグナルから開始する
最も迅速にトリアージを行うためのクエリです。重大な脅威である可能性が高いとモデルが判断したシグナルのみを表示します。
riskScore>90
脅威の種類でフィルタリングする
特定の攻撃パターンに絞って調査できます。アクティブなキャンペーンへの対応や、対象を絞ったブランド保護の調査を行う際に便利です。
threatCategory="Credentials Harvesting" threatCategory="Payment Scams"
スコアと、直接対応するフィールドを持たないリスクインジケーターを組み合わせる
無料ホスティングのインフラストラクチャやPunycodeエンコーディングなど、一部のリスクインジケーターは riskIndicator を通じてのみ利用できます。これにより、通常のフィールドでは検索できない脅威パターンを抽出できます。
riskScore>70 AND riskIndicator="Has Free Hosting Domain" riskScore>70 AND riskIndicator="Has Punycode"
スコアと既存のブランドフィールドを組み合わせる
Risk Scoreとブランドのなりすましデータを関連付けることで、対象を絞った調査を行えます。
riskScore>80 AND impersonatedBrandsHigh="Netflix" riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"
その他の検索可能なフィールド
AI分析から取得される以下のフィールドも、クエリおよびシグナルのサイドビューで利用できます。
Field | 内容 |
threatCategory | 脅威タイプの分類(上記のThreat Categoryセクションを参照) |
websiteAnalysis | Webサイトの視覚的なコンテンツと脅威インジケーターに関する、AIによる自由記述形式の説明 |
htmlCodeAnalysis | 悪意のあるパターンを特定するための、ページのHTMLおよびJavaScriptに関するAIによる自由記述形式の分析 |
Risk Indicator用語集
以下は、Score Breakdownに表示され、riskIndicator を使用して検索できるすべてのリスクインジケーターの完全な一覧です。カテゴリごとに分類されています。
ブランド関連シグナル
Risk indicator | 意味 | 例 |
Brand Mismatch | ページ上で視覚的に表示されているブランドとドメインが一致していない。なりすましを示す強い指標 |
|
Brand Mention In Domain | 監視対象のブランド名がドメイン名に含まれている(例:netflix-login.com) |
|
Brand Mention In Subdomain | 監視対象のブランド名がサブドメインに含まれている(例:netflix.malicious.com) |
|
Brand Mention In Path | 監視対象のブランド名がURLパスに含まれている(例:malicious.com/netflix/login) |
|
Has Brand Impersonation High | Clairがページ上で高い信頼度のブランドなりすましを検出した |
|
Has Brand Impersonation Medium | Clairがページ上で中程度の信頼度のブランドなりすましを検出した |
|
Has Brand Impersonation Low | Clairがページ上で低い信頼度のブランドなりすましを検出した |
|
ドメインインフラストラクチャ関連シグナル
Risk indicator | 意味 | 例 |
Domain Age Is Unknown | ドメインの登録日を特定できなかった |
|
Domain Age New | ドメインが30日以内に登録されており、悪意のある活動との高い相関がある |
|
Domain Age Recent | ドメインが30~180日前に登録されており、依然としてリスクが高いと考えられる範囲にある |
|
Domain Age Established | ドメインが180日以上前に登録されている |
|
Has Free Hosting Domain | ドメインが、悪意のあるコンテンツに悪用されることの多い無料ホスティングプラットフォームでホストされている(例:netlify.app、vercel.app) |
|
Has Suspicious Tld | 悪用率の高いトップレベルドメイン(TLD)を使用している(例:.online、.shop、.vip) |
|
Has Punycode | ドメインがPunycodeエンコーディングを使用している。Punycodeは、視覚的に同一または非常によく似たドメインを作成するために使用されることがある |
|
Code Threat Label | HTMLおよびJavaScriptの分析により、悪意のある挙動に関連するコードパターンが特定された |
|
ページ動作関連シグナル
Risk indicator | 意味 | 例 |
Has Password Requested Yes | ページにパスワードを明示的に要求するフィールドが含まれている |
|
Has Password Requested Possibly | ページにパスワードフィールドが含まれている可能性がある。検出の信頼度は低め |
|
Has Password Requested No | ページ上でパスワードの要求は検出されなかった |
|
Has Credential Requested Yes | ページに認証情報(メールアドレス、ユーザー名など)を要求するフォームが含まれている |
|
Has Credential Requested Possibly | ページで認証情報を要求している可能性がある。検出の信頼度は低め |
|
Has Credential Requested No | ページ上で認証情報の要求は検出されなかった |
|
Has Payment Requested Yes | ページに支払い情報を要求するフォームが含まれている |
|
Has Payment Requested Possibly | ページで支払い情報を要求している可能性がある。検出の信頼度は低め |
|
Has Payment Requested No | ページ上で支払い情報の要求は検出されなかった |
|
脅威分類関連シグナル
Risk indicator | 意味 | 例 |
Credentials Harvesting | 総合分析により、このシグナルが認証情報の窃取を目的とした試みとして分類されている |
|
Payment Scams | 総合分析により、このシグナルが支払いに関する詐欺の試みとして分類されている |
|
Social Engineering | 総合分析により、このシグナルがソーシャルエンジニアリング攻撃として分類されている |
|
Potential Unauthorized Brand Usage | 総合分析により、より高い重大度の基準には達していないものの、ブランドの不正使用が検出されている |
|
Malware Technical Abuse | 総合分析により、このシグナルがマルウェアまたは技術インフラストラクチャの悪用に関連するものとして分類されている |
|
Benign | 総合分析により、このシグナルは脅威として特定されなかった |
|
ご不明な点がございましたら、お気軽に [email protected] までお問い合わせください 😊
