要旨
「脅威ハンティング(Threat Hunting)」と「脅威インテリジェンス(Threat Intelligence)」は、どちらもサイバーセキュリティの文脈で頻繁に登場する用語ですが、混同されがちです。どちらも攻撃者を意識した「攻め」の活動という印象があるためでしょう。
しかし両者は目的・主体・アプローチの方向性が根本的に異なります。日本では国家サイバー統括室(NCO)が発表した「サイバーセキュリティ 2025」の中でも「脅威ハンティングの実施拡大に向けた行動計画の基本方針の策定」が明記されており、政府レベルでも普及が期待されています[1]。また、IPA(独立行政法人情報処理推進機構)が2025年に「脅威ハンティング実践のすゝめ」[2]を公開するなど、国内でも体系的な整理が進んでいます。
本記事では両者の定義・役割・3種類のハンティングモデル・実践で使うツールやクエリ例・そして相互の連携関係を丁寧に解説します。
記事本文
1. 問題設定:なぜ「待つ」だけでは不十分なのか
現代の高度なサイバー攻撃は、侵入から発覚まで長期間にわたって潜伏することが知られています。攻撃者は正規の管理ツールを使い、ログを操作し、ゆっくりと水平展開します。シグネチャベースのアンチウイルスやルールベースのSIEMが「既知の攻撃パターン」にしか反応できない以上、「アラートが出るまで待つ」という受け身の姿勢には構造的な限界があります[3]。
【従来の受動的な防御の限界】
攻撃者が侵入
↓
長期潜伏(平均数週間〜数か月)
↓
Active Directory 乗っ取り
↓
データ窃取・ランサムウェア展開
↓
← ここで初めてアラート発生・発覚 →
「被害が拡大してから気づく」という問題
この構造的な問題を補う2つの異なるアプローチが「脅威インテリジェンス」と「脅威ハンティング」です。どちらもプロアクティブ(先手)なセキュリティを志向しますが、アプローチの方向が正反対です。
2. 脅威インテリジェンスとは(前稿の復習)
脅威インテリジェンス(Threat Intelligence / CTI) とは、サイバー脅威に関する情報を収集・分析し、組織の意思決定に役立つ「実行可能な知見」として活用する仕組みです[4]。IPAは「脅威インテリジェンス導入・運用ガイドライン(2024年版)」の中で次のように定義しています:
「サイバーセキュリティに関する脅威情報を収集・加工し、それらを分析することで得られるインテリジェンスに基づいた、組織のセキュリティ対応における意思決定のライフサイクルを指します」[5]
脅威インテリジェンスは主に外部からの情報収集・分析が起点で、「組織の外の脅威環境を理解し、何を備えるべきかを知ること」に重きを置きます。
脅威インテリジェンスのイメージ:
外部の世界(脅威の動向・攻撃者の活動)
↓ 収集・分析
「どんな攻撃者が・どんな手口で・いつ攻めてくるか」を知る
↓
セキュリティ戦略・設定・検知ルールに反映する
3. 脅威ハンティングとは
3-1. 定義
脅威ハンティング(Threat Hunting) とは、組織のネットワークやエンドポイントの中に潜んでいる未知の脅威を、アラートを待つことなく能動的に探索・排除するプロアクティブなプロセスです[6][7]。
CrowdStrikeは「既存のセキュリティソリューションを回避する高度な脅威を積極的に探索・特定・隔離する取り組み」と定義しており[8]、IBMは「組織のネットワーク内で未知のサイバー脅威を能動的に探索・排除するプロアクティブなセキュリティ手法」としています[6]。
「ハンティング(Hunting)=狩り」という名前が示す通り、ハンターは獲物(脅威)を待ち伏せするのではなく、自分から積極的に追い求めます[9]。
脅威ハンティングのイメージ:
組織の内部(自社のログ・ネットワーク・エンドポイント)
↓ ハンターが能動的に分析
「今この瞬間、自組織の中に潜んでいる脅威はないか?」を探す
↓
アラートが出る前に潜伏している攻撃者を発見・排除
3-2. ハンティングはなぜ「人間の判断」が核心か
シグネチャ・ルールベースの自動化ツールが「既知の攻撃パターン」を検知するのに対し、脅威ハンティングは**「何かおかしい」という仮説を熟練アナリストが立て、その仮説を検証するプロセス**です[10]。
自動化ツールは設定したルールにしか反応できませんが、経験豊かな脅威ハンターは「このログの動きは理屈として辻褄が合わない」という違和感を起点に調査を開始できます。これがLotL(Living off the Land)攻撃のような、正規ツールを悪用して痕跡を残さない高度な攻撃に対して有効な理由です[3]。
4. 両者の決定的な違い
同じ「プロアクティブなセキュリティ」という文脈で語られながら、両者は複数の次元で根本的に異なります。
4-1. 俯瞰比較表
| 観点 | 脅威インテリジェンス | 脅威ハンティング |
|---|---|---|
| 主な目的 | 脅威の状況を「理解」し意思決定を支援する | 自組織内の潜伏脅威を「発見」して排除する |
| 活動の方向 | 外→内(外部の脅威情報を取り込む) | 内(自組織のデータを能動的に調査する) |
| 主な起点 | 外部情報源・フィード・ニュース・ISAC | 仮説・アノマリー・既存のIoC/IoA |
| 主な対象者 | 経営層〜SOCアナリスト(層により異なる) | 熟練のSOCアナリスト・脅威ハンター |
| 成果物 | インテリジェンスレポート・IoCフィード・TTP分析 | 新たなIoC・検知ルール・攻撃者の行動証拠 |
| 時間軸 | 長期〜短期(種類による) | 短期・現在進行形 |
| 自動化との関係 | 技術的・戦術的インテリジェンスは自動化しやすい | 人間の判断・仮説立案が核心(自動化は補助) |
| 前提となる成熟度 | 基本的なセキュリティ基盤の上に立つ | インテリジェンスを含む高い成熟度が必要 |
出典:IBM[6]・Fortinet[7]・Exabeam[10]・IPA[2]を参考に著者作成
4-2. 「インテリジェンスの終点=ハンティングの起点」という関係
IBMはこの関係性を端的に表現しています[6]:
「脅威ハンティングは、脅威インテリジェンスの終了点から始まります。脅威ハンターは、脅威インテリジェンスの洞察を、既存の脅威を根絶し、将来の攻撃を防ぐために必要な具体的なアクションに変換します」
すなわち:
脅威インテリジェンスによって判明したこと:
「APT29が現在、VPNのゼロデイ脆弱性を悪用して
金融機関を狙うキャンペーンを展開している。
彼らはPowerShellを使いインメモリで動作する」
↓
ここから脅威ハンティングが始まる:
「自組織のエンドポイントのメモリ上で不審な
PowerShellプロセスはないか?
VPNのアクセスログに異常なパターンはないか?」
↓
仮説を立てて検証 → 潜伏脅威の早期発見へ
5. 脅威ハンティングの3つのタイプ
脅威ハンティングには、調査の起点・手法・対象範囲によって大きく3種類のアプローチがあります[7][9][11]。
タイプ①:構造化ハンティング(Structured Hunting)
特定の攻撃者の戦術・技術・手順(TTP)や、攻撃の指標(IoA: Indicator of Attack)を起点に、仮説を立てて体系的に調査するアプローチです[7][11]。
MITRE ATT&CKフレームワークのプレイブックに基づいて仮説を立てることが多く、「この攻撃者グループが使うTTPに合致する挙動が自組織にないか」という明確な問いから始まります。
構造化ハンティングの流れ:
① インテリジェンスから「APT29はT1059.001(PowerShell)を
頻繁に使う」という情報を入手
↓
② 仮説を立てる:
「自組織のエンドポイントで通常業務とは
異なる時間帯・引数でPowerShellが起動されていないか?」
↓
③ EDR/SIEMでPowerShellのプロセス起動ログを横断検索
↓
④ 異常な引数(Base64エンコード・-EncodedCommand等)を発見
↓
⑤ 該当プロセスの前後の動作を詳細調査 → 潜伏確認 or シロ確定
特徴: 調査対象が明確なため、短時間で集中的に深掘りできる。標的型攻撃や特定の脅威アクターに対して効果的[3]。
タイプ②:非構造化ハンティング(Unstructured Hunting)
アナリストの経験・直感・ドメイン知識を起点に、アノマリー(異常)から調査を開始するアプローチです[6][9]。
事前に定まった仮説はなく、「いつもと違う」という違和感がトリガーになります。例えば「この時間帯にこのユーザーがこのサーバーにアクセスするのは不自然だ」という気づきから調査を展開します。
非構造化ハンティングの流れ:
① ネットワークトラフィックを眺めていると、
深夜2時に内部サーバー間で大量の通信が発生
↓
② 仮説:「ラテラルムーブメントの兆候では?」
↓
③ 該当サーバーへのアクセスログを調査
↓
④ Mimikatzに典型的な認証情報アクセスのパターンを発見
↓
⑤ 侵害されたアカウントの特定・インシデント対応へ引き継ぎ
特徴: 既知のパターンに縛られないため、新種の攻撃や未知のTTPを発見する可能性が高い。アナリストの高い技量が必要[3]。
タイプ③:状況ハンティング(Situational / Entity-based Hunting)
リスクの高い特定の資産・アカウント・システムにフォーカスして、優先的に脅威を探索するアプローチです[9][11]。
「管理者権限アカウント」「CI/CDパイプライン」「バックアップサーバー」など、侵害された場合のダメージが大きい資産を重点的に監視・調査します。
状況ハンティングの例:
標的型攻撃を受けやすい対象:
・ドメイン管理者アカウント(KRBTGT、Domain Adminsグループ)
・特権サービスアカウント(SPN持ち)
・重要サーバー(DC・バックアップ・CI/CD)
・VPNゲートウェイ・踏み台サーバー
↓
「これらに対して不審な認証・アクセスがないか」を
定期的または継続的に探索する
6. 脅威ハンティングの実践プロセス
脅威ハンティングの一般的なプロセスは、トリガー・調査・解決の3段階で進みます[8]。
┌──────────────────────────────────────────────────────────────┐
│ │
│ ① トリガー(Trigger) │
│ ・仮説の立案(インテリジェンス情報・アノマリー検知・経験) │
│ ・「自組織に○○攻撃が潜んでいるのでは?」という問いを設定 │
│ ↓ │
│ ② 調査(Investigation) │
│ ・EDR/SIEM/ネットワークログを横断的に検索 │
│ ・IoC・IoA・TTPに合致するパターンを探索 │
│ ・異常を発見 → 前後の文脈・関連ホストまで掘り下げ │
│ ↓ │
│ ③ 解決(Resolution) │
│ ・脅威を確認 → インシデント対応チームへ引き継ぎ │
│ ・シロ確定 → 新たな検知ルール・知見としてフィードバック │
│ ・発見したIoC/TTPを脅威インテリジェンス基盤に還流 │
│ │
└──────────────────────────────────────────────────────────────┘
ここで重要なのはフィードバックループです。ハンティングで発見した新たなIoCやTTPは脅威インテリジェンス基盤に還流され、次のハンティングの精度を向上させます。このサイクルを継続的に回すことで、組織のセキュリティ成熟度が段階的に高まっていきます[2]。
7. IoC と IoA :「痕跡」と「行動」の違い
脅威ハンティングでは、IoCに加えて**IoA(Indicator of Attack:攻撃の指標)**という概念が重要です[9][11]。
┌─────────────────────────────────────────────────────────────┐
│ │
│ IoC(Indicator of Compromise:侵害の指標) │
│ → 侵害が「起きた後」の痕跡 │
│ → ハッシュ値・IPアドレス・ドメイン・レジストリキー等 │
│ → 主に脅威インテリジェンスで扱われる │
│ │
│ IoA(Indicator of Attack:攻撃の指標) │
│ → 攻撃が「行われている」行動のパターン │
│ → 「PowerShellがBase64を使って何かをダウンロードしている」 │
│ 「通常業務外の時間帯にLSASSプロセスにアクセスがある」 │
│ → 主に脅威ハンティングで活用される │
│ │
└─────────────────────────────────────────────────────────────┘
IoCは「すでに知られている悪いもの」を照合するのに使いますが、IoAは「行動が攻撃らしいかどうか」を判断します。未知のマルウェアでもIoAの観点で「LSASS メモリへの不審なアクセス」を探せば、Mimikatz系のツールを検知できる可能性があります[9]。
8. 実践:使用ツールとクエリ例
8-1. 主要ツールの役割
| ツール分類 | 代表例 | 脅威ハンティングでの役割 |
|---|---|---|
| EDR | CrowdStrike Falcon・SentinelOne・Microsoft Defender for Endpoint | エンドポイントのプロセス・ネットワーク・メモリの詳細テレメトリ取得・KQLによる検索 |
| SIEM | Microsoft Sentinel・Splunk・Elastic Security | ログの横断的な相関分析・Sigmaルールの適用 |
| XDR | Palo Alto Cortex XDR・CrowdStrike Falcon XDR | EDRを拡張してネットワーク・クラウドを含む統合的なハンティング[9] |
| 脅威インテリジェンス連携 | MISP・Recorded Future・OpenCTI | IoCフィードをSIEM/EDRに自動連携・ハンティングの仮説立案を支援 |
| 検知ルール共通フォーマット | Sigmaルール・YARA・Uncoder.io | プラットフォーム横断で検知ルールを共有・変換 |
8-2. Sigma ルールとは
Sigmaは、SIEM・EDR・XDRを横断して使える汎用的な検知ルール記述フォーマットです[12]。YAML形式で書かれており、Uncoder.ioなどのツールを使って各製品のクエリ言語(KQL・SPL等)に変換できます[13]。
# Sigma ルール例:LSASS メモリへの不審なアクセス(Mimikatz検知の典型)
title: Suspicious LSASS Access from Non-System Process
status: stable
description: |
Detects suspicious access to LSASS process memory which could
indicate credential dumping tools like Mimikatz.
tags:
- attack.credential_access
- attack.t1003.001 # OS Credential Dumping: LSASS Memory
logsource:
product: windows
category: process_access
detection:
selection:
TargetImage|endswith: '\lsass.exe'
GrantedAccess|contains:
- '0x1010'
- '0x1410'
- '0x147a'
- '0x1fffff'
filter:
SourceImage|contains:
- '\Windows\System32\svchost.exe'
- '\Windows\System32\wininit.exe'
condition: selection and not filter
level: high
このSigmaルールは、Uncoder.ioを使うことでMicrosoft Sentinel(KQL)・Splunk(SPL)・Elastic(EQL)など様々なSIEMに対応したクエリに自動変換できます[13]。
8-3. Microsoft Sentinel(KQL)でのハンティングクエリ例
// PowerShell によるBase64エンコードコマンドの実行を検出(T1059.001)
DeviceProcessEvents
| where Timestamp > ago(24h)
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any (
"-EncodedCommand",
"-enc ",
"-ec ",
"FromBase64String"
)
| project Timestamp, DeviceName, AccountName,
ProcessCommandLine, InitiatingProcessFileName
| order by Timestamp desc
// 深夜帯(0〜5時)に発生した管理共有(ADMIN$)へのアクセスを検出
// ラテラルムーブメント(T1021.002)の兆候
DeviceNetworkEvents
| where Timestamp > ago(7d)
| extend HourOfDay = datetime_part("hour", Timestamp)
| where HourOfDay between (0 .. 5)
| where RemotePort == 445
| where RemoteUrl contains "ADMIN$" or RemoteUrl contains "C$"
| summarize count() by DeviceName, RemoteIP, HourOfDay
| where count_ > 3
| order by count_ desc
8-4. ハンティングで役立つOSINT・調査ツール
調査ツール一覧:
IoC照合・評価
├─ VirusTotal : https://www.virustotal.com/
├─ abuse.ch : https://abuse.ch/
└─ URLhaus : https://urlhaus.abuse.ch/
攻撃者インフラ調査
├─ Shodan : https://www.shodan.io/
└─ Censys : https://search.censys.io/
Sigmaルール変換
└─ Uncoder.io : https://uncoder.io/
ATT&CK 可視化・カバレッジ確認
└─ ATT&CK Navigator : https://mitre-attack.github.io/attack-navigator/
脅威ハンティングコミュニティ
└─ ThreatHunting Project : https://github.com/ThreatHunting/ThreatHunter-Playbook
9. 脅威ハンティングの成熟度モデル
IPA「脅威ハンティング実践のすゝめ(2025年)」では、Robert M. Leeの「The Sliding Scale of Cyber Security」を引用し、脅威インテリジェンス・脅威ハンティングはセキュリティ成熟度の後半フェーズに位置づけられることを示しています[2]。
【The Sliding Scale of Cyber Security(成熟度の段階)】
低い成熟度 ←────────────────→ 高い成熟度
┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐
│Architecture│→│Passive│→│Active │→│Intel-│→│Offense│
│(設計)│ │Defense│ │Defense│ │ligence│ │ │
│基本設計 │ │(受動 │ │(能動 │ │(脅威 │ │(攻撃的│
│ファイア │ │的防御)│ │的防御)│ │インテ │ │セキュリ│
│ウォール等│ │SIEM等│ │EDR等 │ │ジェンス│ │ティ) │
└──────┘ └──────┘ └──────┘ └──────┘ └──────┘
↑
脅威ハンティングは Active Defense ~ Intel の領域
→ 基盤となるアーキテクチャ・受動的防御・能動的防御が整っていないと
脅威インテリジェンスやハンティングの効果が発揮されない
すなわち、脅威ハンティングを有効に機能させるには、SIEM・EDR等の基盤が整備され、十分なログデータが存在していることが前提条件となります[2]。
10. どちらから始めるべきか:組織の規模・成熟度別ガイド
小規模組織(専任セキュリティ担当者1〜3名程度)
まず脅威インテリジェンス(戦術的・技術的)の活用から始めることを推奨します。
- 無料の脅威フィード(JPCERT/CC・IPA・abuse.ch)のIoCをSIEMやファイアウォールに適用
- ISACへの加盟・業界の脅威情報共有コミュニティへの参加
- Sigmaルールのコミュニティリポジトリからルールを取り込み自動検知を強化
脅威ハンティングは現時点では難しい理由: ハンティングには熟練アナリストと、十分なログデータ・EDRテレメトリが必要です。これらが整備されていない段階では、ハンティングを実施しても「ログがないので調べられない」状況に陥ります。
中規模組織(SOCチームがある、SIEM・EDR導入済み)
脅威インテリジェンスを基盤として整備しながら、構造化ハンティングを試験導入することを推奨します。
- MITRE ATT&CK Navigatorで自組織の検知カバレッジのギャップを可視化
- ギャップのある戦術・技術に対して、対応するSigmaルールを適用
- 月次でATT&CKベースの構造化ハンティングセッションを実施(例:「先月の業界脅威レポートにあったTTPを自組織で探す」)
大規模組織(専任の脅威ハンティングチームが存在する、または検討中)
インテリジェンス主導型のハンティングプログラムの確立が目標となります。
- 脅威インテリジェンスとハンティングの両チームが週次でミーティングを行い、ハンティング仮説を共同立案
- 発見した新たなIoCとTTPをインテリジェンスフィードに還流する自動化パイプラインの構築
- 年次でRedチームとの演習を実施し、ハンティングの検知漏れを把握・改善
11. まとめ:両者は対立でなく補完関係
脅威インテリジェンスと脅威ハンティングを「どちらを選ぶか」という問いで捉えるのは間違いです。脅威インテリジェンスはハンティングの「羅針盤」であり、ハンティングはインテリジェンスを「行動」に変換する実践活動です[6][10]。
【脅威インテリジェンスと脅威ハンティングの連携サイクル】
脅威インテリジェンス
「APT29がPowerShellインメモリ実行を使っている」
↓ ハンティング仮説の提供
脅威ハンティング
「自組織内でその挙動が今まさに起きていないか探す」
↓ 新たなIoC・TTPの発見
インテリジェンス基盤への還流
「自組織内で発見した新たなC2サーバーをフィードに追加」
↓ 次のサイクルへ
より精度の高いハンティング仮説の提供…
守る側に立つエンジニアとして意識すべきは、「脅威インテリジェンスで外の世界を知り、脅威ハンティングで内側を能動的に探索する」という2つの活動を車の両輪として機能させることです。どちらか一方だけでは、高度な脅威に対する防御は完結しません。
参考文献
[1] セキュリティコンサルタントの日誌から. "2025年度版:脅威ハンティング再考." September 30, 2025.
https://www.scientia-security.org/entry/2025/10/01/070000
[2] IPA 産業サイバーセキュリティセンター. "脅威ハンティング実践のすゝめ 2025." 2025年.
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2025/j5u9nn00000052sf-att/j5u9nn000000531o.pdf
[3] コンピュータマネジメント. "脅威ハンティングとは?隠れた脅威や未知の攻撃を見逃さない最新のセキュリティ対策を解説." November 11, 2025.
https://www.cm-net.co.jp/blog/threat-hunting/
[4] ESET. "脅威インテリジェンスとは?メリットと使いどころを徹底解説."
https://www.eset.com/jp/topics-business/threat-intelligence/
[5] IPA 産業サイバーセキュリティセンター. "脅威インテリジェンス 導入・運用ガイドライン 2024." 2024年.
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2024/f55m8k0000003510-att/f55m8k000000358r.pdf
[6] IBM. "脅威ハンティングとは." April 9, 2026.
https://www.ibm.com/jp-ja/think/topics/threat-hunting
[7] Fortinet. "脅威ハンティングとは?脅威ハンティングのタイプと手法."
https://www.fortinet.com/jp/resources/cyberglossary/threat-hunting
[8] CrowdStrike. "サイバー脅威ハンティングとは [プロアクティブガイド]." April 13, 2026.
https://www.crowdstrike.com/ja-jp/cybersecurity-101/threat-intelligence/threat-hunting/
[9] Cloudflare. "脅威ハンティングとは?"
https://www.cloudflare.com/ja-jp/learning/security/glossary/what-is-threat-hunting/
[10] Exabeam. "脅威ハンティング vs 脅威インテリジェンス: 違いと相乗効果." November 6, 2025.
https://www.exabeam.com/ja/explainers/information-security/threat-hunting-vs-threat-intelligence-differences-and-synergies/
[11] NTTドコモビジネス. "脅威ハンティングとは隠れた脅威を探し出すサイバーセキュリティ."
https://www.ntt.com/business/services/xmanaged/lp/column/threat-hunting.html
[12] NEC セキュリティブログ. "SIEMシステム用シグネチャフォーマット「Sigma」とSigmaルールの変換ツール「Uncoder.io」のご紹介." October 14, 2022.
https://jpn.nec.com/cybersecurity/blog/221014/index.html
[13] Classmethod Developers.IO. "SIEMクエリ変換ツール「Sigma」を使ってみた." August 17, 2022.
https://dev.classmethod.jp/articles/sigma-siem-transition-tool/
[14] Qiita / Brutus. "脅威ハンティングの考え方 #Security." October 20, 2024.
https://qiita.com/Brutus/items/7995ff834e0ec09fcc16
[15] ITmedia TechTarget. "「脅威インテリジェンス」と「脅威ハンティング」は何が違い、どう使うべき?" December 16, 2024.
https://techtarget.itmedia.co.jp/tt/news/2412/16/news11.html
[16] GMOセキュリティ24. "脅威ハンティングとは?代表的な種類やモデル、実施手順を詳しく解説." November 12, 2024.
https://group.gmo/security/cybersecurity/soc/blog/threat-hunting/
[17] Rapid7. "サイバーセキュリティにおける脅威ハンティングとは何ですか?"
https://www.rapid7.com/ja/fundamentals/what-is-threat-hunting/