さらなる情報を収集する前に人々を保護する
何が起こるかを確認するために、リンクをクリックしたり、資格情報を入力したり、ファイルをダウンロードしたりしないでください。元のメッセージを保存し、責任のあるセキュリティチームに通知してください。資格情報が提出された場合は、独立して確認されたサービスを使用してそれらをリセットし、組織のインシデント対応手順に従ってください。
公開DNSルックアップは、ターゲットにアクセスすることなくインフラストラクチャのコンテキストを確立できます。ただし、コンテンツが悪意のあるものかどうかを判断することはできません。HTTPS、見慣れた表示名、および有効な電子メール認証結果は、包括的な安全保証ではありません。
証拠に基づいた評価を構築する
メッセージ、URL構造、登録コンテキスト、および承認されたコンテンツ収集を総合的に評価します。観測された事実を、主張された身元や要求された行動から切り離してください。矛盾、不確実性、およびもっともらしい無害な説明を記録してください。
脅威インテリジェンスの結果は、情報源と時間に依存します。クリーンな結果は、カバレッジの不足を反映している可能性があります。検出には裏付けが必要な場合があります。説明のない一般的なリスクスコアを提示するのではなく、どの情報源がいつ確認されたかを明記してください。
実用的な対応手順
質問に答える、最も侵襲性の低い収集方法を使用してください。生きた危険なリンクや機密性の高いトークンの流通を最小限に抑えてください。
- 元のメール、メッセージ、または文書を保持する。
- ページを開かずに宛先ドメインを特定する。
- タイムスタンプ付きでDNSおよび登録のコンテキストを収集します。
- セキュリティチームを通じて疑わしい侵害をエスカレートしてください。
- 具体的な証拠とURLを添えて、確認された不正利用を報告する。
情報源とさらなる読書
CISA、フィッシングを認識して報告するNIST SP 800-61 Rev. 3, インシデント対応このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。
