概要
アラートは出ているが、どれを追うべきか判断がつかない。追う人手が足りない。追えたとしても、その先の対応まで手が回らない。Mandiant Threat Defense は、この一連の運用を専門家に任せるためのサービスです。
Mandiantのアナリストが、Google Security Operations(Google SecOps)に集約されたデータを対象に、脅威の検出、継続的なハンティング、調査、対応までを担当します。24時間365日の体制で環境を監視し、脅威に応じたハンティングを設計し、調査と修復の提言まで行います。
自社のセキュリティチームと並走する形でも、すでにMSSPを利用している場合にその上に重ねる形でも導入できます。既存の体制を置き換えるのではなく、足りない部分を埋める使い方が想定されています。
Mandiantがインシデント対応の現場で得た知見は、キュレートされた検出コンテンツとして検知の仕組みに反映されます。現場で観測されたものが、そのまま自社の検知に効いてくるという構造です。
提供内容
包括的な脅威検出
Google SecOps がサポートするすべてのデータソースが対象です。サードパーティ製品のアラートを含め、適用された脅威インテリジェンス、脅威ハント、キュレートされた検出ルールパックを通じて評価されます。
AIを活用した継続的な脅威ハンティング
Google Threat Intelligence と、Mandiantのインシデント対応で観測された攻撃者の行動をもとに学習したセキュリティモデルを活用し、ハンティングを自動的に作成・実行します。
効果的な優先順位づけ
重要なケースを絞り込んだうえで、専門家による調査とスケールするSOARプレイブックで対応します。修復の推奨にはGeminiが活用されます。
専門家主導と自動化を組み合わせた対応
Mandiantのチームがお客様に代わって脅威に対応します。すべてを人が見るのでも、すべてを自動化するのでもなく、両者を組み合わせる形です。
ネイティブなレポーティング
経営層向けのSOCレポートを Google SecOps の画面から直接確認できます。調査の結果もネイティブダッシュボードに表示されます。
専門家へのアクセス
脅威ブリーフィング、インテリジェンスレポート、インシデント対応担当者、マルウェア解析担当者、リバースエンジニアにアクセスできます。Mandiant Portal とAPI経由での利用も可能です。チューニングの提案や修復のガイダンスなど、自社チームの延長として動きます。
ご利用の前提
本サービスは Google SecOps 上でネイティブに提供されるため、Google SecOps の利用が前提となります。
あわせて注意が必要なのが、キュレートされた検出のカバー範囲が、ご契約の Google SecOps のライセンスによって変わる点です。Mandiant Threat Defense はこの検出結果をもとにトリアージと調査を行うため、SecOps側のパッケージ選択がそのままサービスの効き方に影響します。組み合わせの検討はあわせて行うことをおすすめします。
また、Google SecOps に取り込むテレメトリの範囲が広いほど効果が高まります。標準のパーサーで多くの製品に対応しているため、まずは既存のログを集約するところから始められます。
一部の製品については技術パートナーシップが結ばれており、ホストの隔離やファイルの取得といった、より踏み込んだ対応をMandiant側から実行できます。対象は次の通りです。
| 領域 | 対象製品 |
|---|---|
| EDR | CrowdStrike Falcon Insight XDR/SentinelOne Singularity XDR/Microsoft Defender for Endpoint(Plan 2) |
| ID | Microsoft Defender for Identity |
| NDR・ファイアウォール | Corelight Open NDR/Palo Alto Networks次世代ファイアウォール |
これらを利用していない場合でもサービス自体は成立しますが、対応の踏み込み方に差が出ます。
ご契約方法
費用は、対象となるデータ量やご要望によって変動するため、個別のお見積となります。Google SecOps 自体の導入からのご相談も承っています。
Mandiantが提供するその他のサービスについては、Mandiantサービスのページをご覧ください。
導入のご相談は、下記よりお気軽にお問い合わせください。

