現代の攻撃は、予告なしに発生することはほとんどありません。攻撃者は、悪用されるずっと前から、漏洩した認証情報、クローンされたリポジトリ、不審なドメイン、再利用されたコードスニペットなど、デジタル痕跡を残します。そのため、これらの痕跡を早期に検出することが不可欠となっています。これが、この技術の根底にある考え方です。 オープンソースインテリジェンス(OSINT) そしてその理由は OSINTフレームワーク そして、成長を続けるエコシステム オープンソースのインテリジェンスツール 今日のサイバーセキュリティにおいて、それは非常に重要である。
OSINTの収集、相関、自動化の方法を学ぶことで、 DevSecOps チームと CISOSは隠れたリスクを効率的に発見できます。その結果、ソフトウェアサプライチェーンを強化し、インシデントが深刻化する前に対応できるようになります。
OSINTとは何か?簡単な歴史と定義

オープン ソース インテリジェンス (OSINT) サイバーセキュリティとは、公開されている情報を収集・分析し、潜在的な脅威、脆弱性、およびリスクを特定する手法を指します。元々は、1980年代に政府機関や軍事機関が政治・防衛研究のためにこの手法を用いていました。時を経て、サイバーセキュリティの専門家たちは、同じ概念がデジタルエコシステムにも適用でき、攻撃の早期発見が可能になることに気づきました。
セキュリティ研究者たちは、オープンデータ、ドメイン記録、公開コードリポジトリ、あるいはアンダーグラウンドフォーラムなどが、実際の侵害が発生するずっと前に攻撃者の活動を明らかにする可能性があることをすぐに理解した。実際、OSINT(オープンソースインテリジェンス)は現在、偵察から対応まで、脅威ライフサイクルのあらゆる段階で活用されている。
今日、オープンソースインテリジェンス(OSINT)は、現代の脅威インテリジェンスの重要な部分となり、コードを保護しなければならない開発者にとって信頼できる味方となっています。 pipelineコードの可視性と脅威認識を継続的に結びつけます。言い換えれば、OSINTはコードの可視性と脅威認識を結びつけます。しかし、公開されているデータに依存しているため、ノイズが発生したり、内部コンテキストが欠如したり、優先順位付けが難しいシグナルが表面化したりすることもあります。その結果、開発者と CISOSINT(オープンソースインテリジェンス)から得られた知見をより迅速にフィルタリング、強化、活用し、それに基づいて行動するための自動化された方法が必要であり、オープンデータを意味のある防衛策へと転換する必要がある。
OSINTは、ウェブサイト、コードレジストリ、ソーシャルプラットフォームなどの公開データを利用して、侵害の兆候を検出し、攻撃が実運用段階に到達する前に阻止します。
サイバーセキュリティにおけるオープンソースインテリジェンスの進化
まず、OSINTがどのように進化してきたかを理解することで、なぜそれが現在不可欠になっているのかが理解できる。
- フェーズ1 – 初期OSINT(インターネット以前): アナリストたちは、新聞、放送、公文書などから情報を収集し、地政学的な出来事を解釈した。当時、情報収集は手作業で時間がかかり、非効率的だった。しかしながら、それは体系的な分析の基礎を築いた。
- フェーズ2 – インターネットOSINT(2000年~2010年): WHOISデータベース、DNSレコード、初期の検索エンジンにより、捜査官はドメインのマッピングとフィッシングインフラの追跡を開始した。さらに、オンラインコミュニティの拡大により、攻撃者の行動を直接観察するための新たなチャネルが生まれた。その結果、, OSINT(オープンソース・インテリジェンス)は、より迅速に、より広範囲に、そしてより協調的に行われるようになった。
- フェーズ3 – デジタルOSINT(2010年~現在): 現代のインテリジェンスは、クラウドサービス、ソーシャルメディア、そしてGitHub、npm、Docker Hubといった開発者プラットフォームにまで及んでいます。さらに、自動化、機械学習、APIによって大規模な相関分析が可能になりました。その結果、OSINTは時間のかかる手作業による調査から、継続的なデジタル監視へと移行しました。これは、アプリケーションセキュリティ(AppSec)やソフトウェアサプライチェーンの保護にとって不可欠な能力となっています。実際には、この進化は脅威が本番環境に到達する前に検知することを意味します。
OSINTフレームワークの仕組み
簡単に言えば、 OSINTフレームワーク として機能します ツールの構造化インデックス (NAIST) と データソースのグループ化 次のようなカテゴリーによる ドメインインテリジェンス, ソーシャルネットワーク、ダークウェブ監視、 (NAIST) と コード分析このように情報を整理することで、アナリストや開発者は、それぞれのタスクに適したオープンソースのインテリジェンスツールを迅速に見つけることができる。
通常、セキュリティチームはフレームワークを適用する際に、以下の反復可能なサイクルに従います。
- データを収集します: リポジトリ、レジストリ、またはオープンフィードから指標を収集する。
- 信号を相関させる: 複数の情報源にまたがるドメイン、ハッシュ、または漏洩した認証情報を関連付ける。
- 早く行動しましょう: 修復を優先するか、アラートを直接自動化します CI/CD ワークフロー。
実際には、OSINTフレームワークは単一のツールではなく、数百ものオープンソースインテリジェンスリソースを体系的に整理する構造化されたアプローチです。セキュリティチームは、手動で検索を行う代わりに、このフレームワークを使用して、SpiderFoot、Shodan、TheHarvesterなどのさまざまなツールからのデータを組み合わせ、散在する情報を実用的な洞察へと変換します。
例えば、, DevSecOps エンジニアは、さまざまなソースの API を接続 CI/CD 環境。したがって, 潜在的な漏洩や露出した資産は、展開前に自動的にアラートを発動する。
要約すると、OSINTフレームワークは、公開情報を反復可能で自動化されたワークフローに変換するモデルを提供し、これはcisXygeniは、このコンセプトをさらに発展させています。
認定条件 CISOSと開発者はオープンソースインテリジェンスを活用する
『Brooklyn Galaxy』のために、倪氏はブルックリン美術館のコレクションからXNUMX点の名品を選び、そのイメージを極めて詳細に描き込みました。これらの作品は、彼の作品とともに中国ギャラリーに展示されています。彼はXNUMX年にこの作品の制作を開始しましたが、最初の硬貨には、当館が所蔵する CISOSとセキュリティリーダー
- ブランドの露出状況、漏洩した認証情報、クローンされたリポジトリを監視する。
- OSINT(オープンソースインテリジェンス)の調査結果を脆弱性データベースと照合し、パッチ適用の優先順位を決定する。
- 外部情報と内部テレメトリを関連付けることで、正確なリスクスコアリングを実現する。
- 投資対効果(ROI)を示すために、閉鎖された危険箇所や縮小された攻撃対象領域など、測定可能な結果を報告してください。
開発者およびDevSecOpsチーム向け
- スキャン commitハードコードされた秘密情報やトークン用。
- npm、PyPI、またはMavenにおける、タイプスクワッティングされた依存関係や悪意のある依存関係を検出します。
- 外部の脅威フィードに組織名やリポジトリが表示された際にアラートを受け取ります。
- OSINT検索を統合する CI/CD pipeline自動可視化のためのs。
最終的に、OSINTは経営陣から一般社員に至るまで、すべての関係者に脅威の状況に関する共通の視点を提供する。 dashboard開発者端末へ。
セキュリティチームにとってのオープンソースインテリジェンスのメリット
| 商品説明 | どのように役立つか |
|---|---|
| 早期発見 | 攻撃者が悪用する前に、脆弱性、情報漏洩、なりすましを特定する。 |
| 透明性 | 従来のスキャナにとらわれず、外部資産をマッピングする。 |
| 相関 | 外部の脅威に関するコンテキストをアラートに追加することで、修正の優先順位付けを行います。 |
| オートメーション | OSINT検索をスケジュールするか、APIを接続して pipelines. |
| 協調性 | 検証済みの情報を、より広範なセキュリティコミュニティと共有する。 |
重要なポイント:
オープンソースのインテリジェンスは、可視性とスピードを向上させ、チームがノイズではなく真の脅威に集中できるよう支援します。
主要なオープンソースインテリジェンスツールと、Xygeniがそれらの原則をどのように適用しているか
オープンソースのインテリジェンスツールは、セキュリティチームが公開データを実用的なコンテキストに変換するのに役立ちます。たとえば、Maltego、SpiderFoot、Shodanなどのツールは、インフラストラクチャのマッピングや露出した資産の検出において、アナリストを長年支援してきました。しかし、これらのソリューションは通常、手動での設定と継続的な監視が必要であり、現代の環境では拡張性に欠けます。 CI/CD 環境。
- Maltegoドメイン、IPアドレス、組織間の関係性を視覚的に分析し、マッピングすることを可能にします。
- スパイダーフット数百もの公開情報源とAPIを横断的に自動的にスキャンします。
- ハーベスターサブドメイン、メール、バナーを収集します。偵察や資産発見に最適です。
- Shodanインターネットをスキャンして、公開されているデバイス、開いているポート、および古いソフトウェアを検出します。
- センシスインターネットに接続されたホストと証明書を大規模に検索および分析します。
- ギトロブGitリポジトリ内の漏洩したシークレットとトークンを検出します。
- トリュフホッグGit履歴全体にわたって、エントロピーの高い文字列と漏洩した認証情報を検出します。
これらのツールを合わせると、OSINTが攻撃者がよく悪用するのと同じ外部可視性を明らかにすることが分かります。しかしながら、 それらを個別に管理するのは、スピードと納期を重視する開発者にとっては時間のかかる作業になりかねない。
XygeniがOSINTをDevSecOpsにもたらす方法
従来のオープンソースのインテリジェンスツールとは対照的に、 Xygeniは、これらのインテリジェンス技術を開発ワークフローに直接組み込んでいます。 別々のスクリプトを実行する代わりに、 dashboards, チームは 彼らの継続的な洞察 CI/CD pipelineリポジトリやIDEなど。
具体的には:
- ザイジェニの 早期警戒システム OSINT(オープンソース・インテリジェンス)方式の脅威監視に基づき、npm、PyPI、Mavenなどの公開レジストリを監視し、悪意のあるパッケージやタイポスクワッティングされたパッケージを検出します。
- その 秘密探知 このエンジンは、公開コード内で露出しているトークンと認証情報を識別します。これはGitrobやTruffleHogと同じ原理ですが、完全に自動化されています。
- 異常検出 リポジトリの動作、依存関係の変更、ワークフローの変更を継続的に相関付け、攻撃がエスカレートする前に疑わしいアクティビティを検出します。
- 介して 到達可能性と悪用可能性の分析, Xygeniは、OSINTのコンテキストと実行時の可視性を組み合わせることで、真に重要な発見を優先します。
さらに、これらの情報はすべて、外部データソース、CVE情報、レジストリテレメトリによって強化され、オープンインテリジェンスと内部セキュリティ体制との間の完全なフィードバックループを形成します。
要するに:
Xygeniは、OSINTを手動調査モデルから自動化された防御層へと変革し、DevOps内部で継続的かつ実用的なインテリジェンスを直接提供します。 pipelines.
OSINTフレームワークをDevSecOpsワークフローに統合する
手動による情報収集は拡張性に欠ける。そのため、OSINTフレームワークに基づく自動化を統合する pipelinesは、コードの変更に応じてセキュリティインテリジェンスが自動的に更新されることを保証します。
段階的な統合例:
- リポジトリを監視する: シークレットスキャンを実行する hooks およびすべての依存関係チェック commit.
- 調査結果を関連付ける: コンテキスト情報を含むOSINTデータを使用して、結果をSIEM、Slack、またはJiraに転送します。
- アラートを設定する: 新しい指標が内部資産と一致した場合に、自動応答をトリガーする。
- 修正の優先順位付け: 組み合わせる SCA (NAIST) と SAST 到達可能性と悪用可能性の分析結果に基づいて、よりスマートな修復策を策定します。
さらに、Xygeniの統合機能によりこれらの手順がシームレスになり、手動での相関分析や外部ツールの使用が不要になります。 dashboardその結果、オープンソースのインテリジェンスは、デフォルトですべてのビルド、マージ、およびデプロイメントの一部となる。
課題と倫理的考慮事項
OSINTは強力なツールではあるが、常に責任を持って使用しなければならない。 このために、 チームは以下のことを行うべきです。
- ソースを検証する: 誤検出を防ぐために、情報を相互に照合する。
- プライバシーを尊重します: GDPR、CCPA、および社内セキュリティ規則を遵守してください。
- 過剰収集を避ける: 実用的なセキュリティ分析に必要な情報のみを収集する。
- 誠実さを維持する: 不正アクセスなしにシステムを監視・分析する。
ミニケーススタディ:OSINTの原則を用いた漏洩トークンの検出
- Week 1: DevOpsエンジニアがXygeniの早期警告統合を有効にし、GitHub上の企業情報や潜在的な情報漏洩を監視します。
- Week 2: システムは、テストで使用されている AWS キーを公開しているパブリック リポジトリを自動的にフラグ付けします pipeline.
- Week 3: 介して CI/CD 自動化、トークンが取り消され、安全な pull request 交換が行われ、監査のためにインシデントが記録されます。
結果: 情報漏洩のリスクは24時間から15分未満にまで短縮されました。つまり、OSINT(オープンソースインテリジェンス)に基づく可視化とXygeniの自動化を組み合わせることで、潜在的な情報漏洩を未然に防ぐことができたのです。
その結果、この例は、DevOps内でOSINTの原則を適用する方法を示しています。 pipelineこれにより、かつては専任の脅威情報アナリストに限られていたのと同等の認識をチーム全体に提供できるようになります。
OSINTと従来型脅威インテリジェンスの比較
| 側面 | OSINT(コミュニティ主導型) | 従来型の飼料(ベンダー主導型) |
|---|---|---|
| 情報元 | 公開されている情報 | 独自データまたはサブスクリプションベースのデータ |
| 費用 | 多くの場合無料/オープン | 通常は商業用 |
| 更新頻度 | APIとコミュニティを介したリアルタイム | 定期的なベンダーアップデート |
| カスタマイズ | DevSecOpsに完全対応可能 pipelines | ベンダーAPIに限定 |
| 対象領域 | 広範 — コード、インフラストラクチャ、ソーシャルデータを網羅 | 既知のマルウェアまたはIOCフィードに焦点を当てる |
したがって、OSINTは従来の脅威インテリジェンスに取って代わるものではなく、可視性のギャップを埋め、開発チームに柔軟性をもたらすことで、それを補完するものである。
結論:アプリケーションセキュリティにおけるOSINTの未来
デジタル攻撃対象領域が拡大するにつれ、検出と同様にコンテキストも重要になってきます。OSINTフレームワークと最新のオープンソースインテリジェンスツールは、攻撃者の視点から組織がどのように見えるかを示すことで、そのコンテキストを提供します。
OSINTは、自動化エンジンや相関エンジンと組み合わせることで、従来のスキャナーでは実現できないリアルタイムの状況把握を可能にします。一方、最新の侵入検知・防御システムは環境内部の事象を保護するのに対し、OSINTは公開コードから忘れ去られたドメインまで、環境外部のあらゆる事象を保護します。
つまり、オープンソースインテリジェンスは、受動的な監視を能動的な防御へと変革する。
著者について
著者 ファティマ Saidアプリケーションセキュリティを専門とするコンテンツマーケティングマネージャー Xygeni Security.
ファティマは、AppSecに関する開発者向けの調査に基づいたコンテンツを作成しています。 ASPMそしてDevSecOpsにも精通しています。彼女は複雑な技術的概念を、サイバーセキュリティの革新とビジネスへの影響を結びつける、明確で実行可能な洞察へと変換します。






