概要
セキュリティ機器のログには、毎日おびただしい数の送信元IPが記録されます。そのうち自組織を狙って来ているものはごく一部で、大半はインターネット全体を無差別に走査している発信元です。
GreyNoiseは、世界中に配置したセンサーでこの走査と攻撃のトラフィックを受動的に観測し、そのIPが何者で、何を狙い、どういう意図で通信しているのかを判定して提供します。判定の結果はWebの画面から検索でき、APIを通じてSIEMやSOAR、ファイアウォールに取り込めます。
何を解決するのか
- 調べる対象を減らす境界機器のログに出てくる送信元IPを、インターネット全体を無差別に走査しているものと、そうでないものに切り分けます。人が見るべきアラートだけが残ります。
- 直す順番を決める脆弱性スキャンの結果をCVSS順に並べても、対応すべき順序にはなりません。いま実際に悪用が観測されている脆弱性はどれかという実測値を、優先順位づけの軸として使えます。
- 侵害された機器を見つけるファイアウォールやVPN装置にはEDRを入れられず、機器自身のログも十分ではありません。すでに侵害され、外部の攻撃者インフラへ通信している機器を、その通信先から特定します。
GreyNoise社は、同社のデータシートにおいて、IPアラートの量を最大70%削減できるとしています。実際の削減幅は、扱うログの種類、既存の除外ルール、対象とする通信の向きによって変わります。導入前の検証で自組織のログに当ててみることをおすすめします。
どうやって観測しているか
GreyNoiseは、Global Observation Grid と呼ぶセンサー網を80か国に5,000台以上配備しています。1日あたり5億を超えるセッションを処理し、5,000万を超えるIPアドレスを追跡しています(2026年、GreyNoise社の公表値)。
センサーはこちらから通信を仕掛けません。攻撃者の側から届いた通信を受け取るだけです。ただし何も応答しなければ相手は先に進まないため、実在するサーバーや機器を模した設定を持たせ、本物と誤認させることで通信の中身を引き出しています。
第三者から購入した脅威情報を再パッケージしたものではなく、すべて自社で観測した一次データです。これがGreyNoise社の挙げている差別化の軸です。
よくある誤解
| 思われがちなこと | 実際 |
|---|---|
| ブロックリストを配っているサービス | 中心にあるのは「そのIPが何をしているか」の判定です。ブロックリストは、その判定から利用者が条件を指定して生成する機能のひとつにすぎません。 |
| 脅威アクターを特定してくれる | 挙動と使用ツールにタグを付けますが、APTや既知の脅威アクターへの帰属は行いません。分かるのは「何をしているか」であって「誰が攻撃しているか」ではありません。 |
| 無害と判定されたIPは通してよい | 無害の判定は「その活動主体が悪意を持っていない」という意味で、許可リストではありません。判定だけを根拠にアラートを自動でクローズすることは、公式にも推奨されていません。 |
主な用途
導入の目的は大きく4つに分かれます。どれを主目的にするかで、必要なライセンスの組み合わせが変わります。
アラートの量を減らす
SIEMやSOARに上がってきたアラートに、そのIPの判定結果を付けます。無差別に走査している発信元に由来するものと、業務上あって当然のクラウドサービスからの通信を除外すると、担当者が手を付けるべきものだけが残ります。
判定は分類とタグの形で返るため、そのまま自動化の条件に使えます。ただし、無害と判定されたものを自動でクローズする運用は避けてください。判定は文脈情報であって、対応不要の保証ではありません。
パッチの優先順位を決める
CVEごとに、いま実際に悪用を試みているIPが何件観測されているかが分かります。1日・10日・30日の3つの期間で返るため、悪用がこれから拡大している脆弱性か、すでに山を越えたものかを推移で判断できます。
このデータは Vulnerability Prioritization のほか、InvestigateとHuntでも同じ内容が取得できます。脆弱性管理だけに使う場合は、Vulnerability Prioritization を単独で契約することもできます。
追跡の対象はリモートから悪用可能な脆弱性に絞られています。CVSS v3.1 で攻撃元区分がネットワーク(AV:N)、かつ必要な権限が「なし」または「低」のものが中心です。ローカルでの権限昇格などは対象外のため、脆弱性スキャナーの結果すべてに値が付くわけではありません。
侵害された機器を見つける
ここまでの3つは、外から入ってくる通信を扱うものでした。C2 Detection だけは向きが逆で、すでに侵害された機器が攻撃者のインフラへ出ていく通信を対象にします。
センサーに撃ち込まれたエクスプロイトを解析し、その中に埋め込まれていた通信先IPを抽出します。プロキシやファイアウォールの外向き通信ログをこのリストと突き合わせることで、EDRを入れられない境界機器の侵害を捉えられます。マルウェアのハッシュ値も返るため、社内の端末を横断して同じファイルを探す調査につなげられます。
自組織だけを狙う攻撃を捉える
観測網全体のデータは、その性質上、無差別に撒かれている攻撃しか捉えられません。自組織だけに向けられた通信は、自社に置いたセンサーでしか見えません。
自社でセンサーを配備すると、そこに届いた通信を観測網全体のデータと突き合わせられます。「インターネット全体を走査しているもの」と「自組織だけを狙っているもの」を切り分けられるようになります。
センサーが受け取った通信は、暗号化されたトンネルでGreyNoiseのクラウドへ転送されます。機器のふりをして応答する処理は、センサー上ではなくクラウド側で動きます。脆弱なふりをした設定が実際に侵害されたとしても、侵害されるのはGreyNoiseのクラウド環境であって、センサーを置いたネットワークではありません。
配備できる台数は契約内容によります。なお、自社で配備したセンサーが観測した通信は、コミュニティのデータセットにも集約され、他のGreyNoise利用者が参照できるようになります。この提供を停止することはできません。導入を判断する際の前提としてご確認ください。
2つのデータセット
GreyNoiseが提供するデータは2つに分かれます。どちらを使うかは、調べたい通信の向きで決まります。
| Internet Scanner Intelligence | Business Service Intelligence | |
|---|---|---|
| 通信の向き | 入ってくる通信 | 出ていく通信 |
| 扱う対象 | インターネット全体に対する走査と攻撃 | Microsoft 365、Google Workspace、Slack、CDN、公開DNSなど業務サービスのIP空間 |
| 使いどころ | 境界機器のログを補強し、対応すべきものを絞り込む | 業務上あって当然の通信を切り分けて除外する |
| 旧称 | NOISE | RIOT |
入ってくる通信を判定する
センサーが受け取った通信は自動的に分析され、挙動を説明するタグが付きます。分類はそのタグと活動主体の情報から決まります。
| 分類 | 何をもってそう判定するか |
|---|---|
| benign(無害) | 活動主体から判定します。正規の企業・検索エンジン・研究組織・大学であること、GreyNoiseが信頼できると判断していること、活動主体のサイトに走査を止める手段が用意されていること。この3つをすべて満たす場合にのみ付与されます。ShodanやCensysのスキャンがこれにあたります。 |
| suspicious(疑わしい) | 多数の宛先を機械的に順番に当たっている動きは見えているが、悪意ありの判定には至らないもの。即時の対応を促す値ではなく、文脈情報として扱います。 |
| malicious(悪意あり) | 挙動から判定します。無害ではないIPが、悪意ある挙動を示すタグを1つ以上持った時点でこの分類になります。ログイン試行、脆弱性の探索、既知エクスプロイトの送信などが該当します。 |
| unknown(不明) | 上記のいずれにも当てはまらないもの。観測はされているが、意図を判定できていない状態です。 |
タグは4,384種類あり、そのうち3,679が悪意ある挙動を示すものです(2026年9月時点)。特定のCVEの悪用を狙う動きには、そのCVEに紐づいたタグが付きます。無害の判定は悪意ありのタグより優先され、悪意ありの分類は30日で外れます。
出ていく通信を切り分ける
Microsoft 365、Google Workspace、Slackといった業務サービスは、公表されていないIPや動的なIPから通信してきます。セキュリティチームがこれを追い切るのは現実的ではなく、結果として無害な通信の調査に時間が費やされます。このデータセットは、そのIPがどのサービスのものかを特定します。
サービスごとに信頼度が2段階で付きます。信頼度1は所有企業がそのIP空間に責任を負っているもので、許可リストへの登録を検討できます。信頼度2は業務上必要だが所有企業が責任を負っていないことが多く、この範囲全体をブロックリストに入れることも、許可リストに入れることも妥当ではありません。
このデータセット自体は許可リストではありません。アクセス制御リストとして使うべきものではない、と公式に明記されています。網羅的でも決定的でもなく、無害と報告されたネットワークが侵害されている可能性は残ります。
ライセンス
GreyNoiseのライセンスは2つの軸で決まります。どちらか一方だけでは利用できません。
このほかに、データを一括で受け取る Bulk Intelligence の提供もあります。自社のデータ基盤に取り込んで使う形態で、下記の2つの軸とは別の契約になります。ご検討の際はお問い合わせください。
2つの軸から選ぶ
取得できるデータの範囲を決めるのがインテリジェンスモジュール、そのデータがどれだけ新しく、どこまで遡れ、どう自動化できるかを決めるのがプラットフォームです。Webの画面とAPIのどちらを使う場合も、プラットフォームを1つと、モジュールを1つ以上契約します。
照会回数に上限はありません。ユーザーアカウント数の制限もありません。
インテリジェンスモジュール
Triage・Investigate・Huntの3つは積み上げ式で、上位は下位のすべてを含みます。この3つから選ぶ場合は1つだけで足り、重ねて契約する必要はありません。残りの3つは独立していて、必要なものだけを追加します。C2 Detection はアドオンのため、単独では契約できません。
Vulnerability Prioritization で取得できるCVEのデータは、InvestigateとHuntにも同じ内容が含まれています。Internet Scanner のいずれかを契約するのであれば、重ねて契約する必要はありません。Internet Scanner を契約せず、脆弱性管理だけに使う場合に選ぶモジュールです。脆弱性管理チームが独立して予算を持っている、といった体制で意味を持ちます。
| モジュール | 区分 | 取得できるもの | 主な用途 |
|---|---|---|---|
| Triage | Internet Scanner 上位は下位を含む | 分類とタグ、発信元のメタデータ、匿名化の手段 | SOCの一次切り分け |
| Investigate | Internet Scanner 上位は下位を含む | Triageのすべて+初回観測日、観測規模、走査ポート、CVEとの紐づけ | インシデント対応 |
| Hunt | Internet Scanner 上位は下位を含む | Investigateのすべて+リクエストの中身、SSH/TLSの詳細、フィンガープリント | 脅威ハンティング |
| Business Services | 独立 | 業務サービスのIP識別と信頼度 | 正常な通信の除外 |
| Vulnerability Prioritization | 独立 Investigate・Huntに同じデータを含む | CVEの詳細と、実測の悪用状況 | 脆弱性管理 |
| C2 Detection | アドオン 単独では契約できない | コールバックIPと、マルウェアのハッシュ | 侵害された機器の発見 |
プラットフォーム
プラットフォームは「どのデータが取れるか」ではなく、「そのデータがどれだけ新しく、どこまで遡れ、どれだけ自動化でき、自社でどこまで観測できるか」を決めます。
| 項目 | Standard | Advanced | Elite |
|---|---|---|---|
| データ更新頻度 Internet Scanner | 4時間ごと | 2時間ごと | 1時間ごと |
| データ更新頻度 Business Services | 週次 | 日次 | 4時間ごと |
| 遡れる履歴 | 10日 | 30日 | 90日 |
| Event Feeds | |||
| 設定できるアラート数 | 10 | 25 | 無制限 |
| ブロックリスト数 | 1 | 10 | 無制限 |
| 設置できる自社センサー数 | 16台まで | 512台まで | |
| フルパケットキャプチャ GreyNoiseの観測網側 | |||
| サポート受付時間 米国東部時間 | 8時間 × 5日 | 8時間 × 5日 | 12時間 × 5日 |
| 初動の目標時間 | 1営業日 | 8時間 | 4時間 |
| 問い合わせ窓口 | Slack、メール | Slack、メール、電話 | Slack、メール、電話 |
どのPlatformでも、APIとWebの画面、連携数の無制限、照会回数の無制限は共通です。
用途からの選び方
| やりたいこと | 何が起きるか | モジュール | プラットフォーム |
|---|---|---|---|
| アラートの量を減らす | 無差別なスキャンに由来するアラートと、業務サービスからの通信を除外する | Triage + Business Services |
Standardから |
| 調査を速くする | 活動期間、観測規模、狙っているCVEから、対応の要否と優先度を判断する | Investigate | AdvancedまたはEliteを推奨遡れる履歴が30日以上になる |
| 直す順番を決める | 実測の悪用状況からパッチの順番を決め、当たるまでの間は境界で遮断する | InvestigateまたはHuntVulnerability Prioritization を単独でも可 | Standardから |
| 攻撃者を追う | ペイロードの中身とフィンガープリントから、IPが入れ替わっても追跡する | Hunt | AdvancedまたはElite |
| 侵害を見つける | 外向き通信のログと突き合わせ、すでに侵害されている機器を特定する | Triage・Investigate・Huntのいずれか + C2 Detection(アドオン) |
Standardから |
| 自組織を狙う攻撃を捉える | 自社センサーの観測と観測網全体を突き合わせ、標的型を切り分ける | Triage・Investigate・Huntのいずれか | AdvancedまたはElite自社センサーが必要 |
複数に当てはまる場合は、上位のモジュールがすべてを兼ねます。組み合わせのご相談は、下記よりお問い合わせください。
使い方
4つの利用形態
| 利用形態 | 内容 |
|---|---|
| Webの画面 | ブラウザから検索し、結果を確認します。ダッシュボード、アラート、ブロックリストの設定もここで行います。 |
| API | SIEM、SOAR、TIP、独自のスクリプトから呼び出します。応答はすべてJSONです。 |
| 連携 | Splunk、Microsoft Sentinel、Google SecOps、Palo Alto Networks、Cisco、Fortinetなど。連携数に制限はありません。 |
| Event Feeds | GreyNoise側のデータで状態が変わったときに、Webhookで通知を受け取ります。IPの分類が変わったとき、CVEが実際の悪用に移行したとき、活動量が跳ねたときなど。AdvancedまたはEliteが必要です。 |
境界機器に反映する
検索条件に合うIPの一覧を、トークン付きのURLとして公開できます。ファイアウォールの外部動的リストとして登録すれば、条件に合うIPが1時間ごとに自動で入れ替わります。古くなったIPを手で外す作業は発生しません。
たとえば、いま悪用が拡大しているCVEを狙って来ているIPだけを条件にしておけば、パッチを適用し終えるまでの間、その攻撃を境界で落としておけます。Palo Alto Networks、Cisco、Fortinet、Sophosに対応する手順が用意されています。
ブロックリストはどのPlatformでも使えます。変わるのは作れる本数だけです。ただし条件に書けるフィールドは、契約しているモジュールによって決まります。
APIはバージョン3
現行のAPIはバージョン3です。バージョン2は2026年1月1日に提供が終了しました。既存の連携やスクリプトがバージョン2のエンドポイントを呼んでいる場合、すでに動作していません。
バージョン3では、2つのデータセットが1つの応答に統合されました。あわせて、あるIPと挙動の似たIPを探す類似IP検索(IP Similarity)は廃止されています。公式のPythonライブラリも、バージョン3に対応しているのは3.0系以降です。
無償で試せる範囲
無償で使える範囲があります。導入前の動作確認や、少量の照会には十分です。
- 未認証での照会は1日10回まで。IPアドレス、直近90日にスキャンしていたかどうか、分類、活動主体の名称、最終観測日といった基本的な情報が返ります
- 無償アカウントは週50回まで(APIとWebの画面の合算)。ビジネスメールで作成したアカウントに限られ、フリーメールで作成したアカウントにはAPIキーが発行されません
- 無償の範囲では分類が3値になり、suspiciousが返りません
本番の機能を試す場合は、14日間のトライアルをご用意しています。ご希望の方は下記よりお問い合わせください。
詳しい資料
モジュールごとに取得できるデータ項目をすべて掲載した資料(全20〜30ページ)をご用意しています。項目名、実際の値の例、プラットフォームごとの違いを一覧で確認できます。ご希望の方は下記よりお問い合わせください。






