LOTL(Living Off The Land)攻撃は、企業の環境にすでに存在している正規のツールやアプリケーション、OSの標準機能を悪用する手法だ。従来のシグネチャ型検知で見抜くことが困難な上、侵入先に元からあるツールを使うため、通常の業務操作と区別がつかない。単体のログやアラートだけでは、不審な挙動と判定できず、対応が後手に回りやすいのが実態だ。
しかし、業務に必要なツールを一律で禁止することはできない。そのため、ツールを使わせないのではなく、“普段と違う使われ方を止めるアプローチ”が必要だ。単体のアラートを追うだけでは攻撃の全体像はつかめないため、次に狙われる箇所を予測し、点在する記録を相関させて可視化する統合的な備えが求められる。
本資料では、正規ツールが悪用されるリスクを減らし、侵入後の早期検知/調査/封じ込めを実現するための3つの対策を詳しく解説している。推測に頼る対応から根拠に基づく対応へ移行し、検知から対処までの運用を効率化する具体的なアプローチを紹介しているので、ぜひ参考にしてほしい。