本文へ移動
セキュリティ セキュリティサービス

セキュリティサービス

mithril.fund の第一次セキュリティサービス群。CTEM・DAST・SAST・SPECT の所見は共通スキーマで VM 台帳へ集約されます。NIST CSF 2.0 の統治(GV)・対応(RS)・復旧(RC)は GRC・IR・DR が担います。

CTEM

exposure-management コンポーネント提供中

継続的脅威曝露管理。公開エンドポイント・ドメイン・証明書を継続スキャンして外部攻撃表面・エントリポイントを列挙し、到達可能な攻撃パスを特定、公開経路・依存・所有者の資産コンテキストを付与して、曝露イベントと共通スキーマの所見を VM 台帳へ渡します。ATT&CK T1190 (Exploit Public-Facing Application) / T1595 (Active Scanning) に相当。

Continuous Threat Exposure Management: continuously scans public endpoints, domains and certificates to enumerate the external attack surface and entry points, identifies reachable attack paths, attaches asset context (public routes, dependencies, owner) and feeds exposure events plus shared-schema findings to the VM ledger. Maps to ATT&CK T1190 (Exploit Public-Facing Application) and T1595 (Active Scanning).

機能 説明
surface-inventory 外部攻撃表面・資産インベントリの継続列挙
attack-path 到達可能な攻撃パスの特定
context 資産コンテキスト(公開経路・依存・所有者)の付与
exposure-feed 曝露イベントの VM フィード出力
  • 入力: assets, dns, certificates, open-endpoints
  • 出力: attack-paths, exposure-findings, asset-context
  • 連携: CTEM は攻撃パスと資産コンテキストを VM 台帳へ渡し、到達可能性スコアの根拠になります。

DAST

dynamic-testing ゲート中

動的アプリケーションセキュリティテスト (DAST)。稼働中のアプリに対し、走査スコープと認証シナリオ (ログイン等の認証ありのパス) で動的検査を行い、再現性のあるランタイム脆弱性所見 (リクエスト・レスポンスのエビデンスつき) を VM 台帳へ報告します。

Dynamic application security testing (DAST): probes running applications with dynamic inspection across scan scopes and authenticated scenarios (logged-in paths), and reports reproducible runtime vulnerability findings with request/response evidence to the VM ledger.

機能 説明
runtime-probe 稼働中アプリへの動的検査
auth-scenarios 認証シナリオつき検査
runtime-finding 実行時脆弱性の検出と所見化
  • 入力: running-apps, scan-scopes, auth-scenarios
  • 出力: runtime-findings, request-response-evidence
  • 連携: DAST は実行時の再現性のある所見(リクエスト・レスポンスのエビデンス)を VM 台帳へ出します。

SAST

static-analysis ゲート中

静的アプリケーションセキュリティテスト。ソースコードを解析して脆弱パターンとサニタイズ漏れを検出し、静的解析と taint / データフロー検査で、ファイル・行つきのコード所見を VM 台帳へ報告します。依存関係マニフェストも検査し、依存メモを出力します。

Static application security testing: analyzes source code for vulnerable patterns and missing sanitization, and through static analysis and taint / data-flow inspection reports code findings with file and line to the VM ledger. Also inspects dependency manifests and emits dependency notes.

機能 説明
code-analysis ソースコード静的解析
taint-flow データフロー・検査(taint)
code-finding コード所見(ファイル・行)の検出
dependency-notes 依存関係マニフェストの検査と依存メモの出力
  • 入力: source-code, dependency-manifests
  • 出力: code-findings, taint-paths, dependency-notes
  • 連携: SAST はファイル・行つきのコード所見を VM 台帳へ出し、修正対象の特定を速くします。

SPECT

spear-phishing-detection ゲート中

標的型メール攻撃検出 (SPECT)。受信メールのなりすましを検出します: ヘッダ検証 (SPF/DKIM/DMARC) とドメイン正規化比較 (punycode / homoglyph / 付加文字)、URL リライト先と送信者の不一致を検査し、標的型メール所見を VM 台帳へ報告します。ATT&CK T1566 (Phishing) に対応。

Spear-phishing detection (SPECT): detects impersonation in received mail — header verification (SPF/DKIM/DMARC) against domain-normalisation comparison (punycode / homoglyph / added characters), URL rewrite targets against the sender — and reports targeted-mail findings to the VM ledger. Covers ATT&CK T1566 (Phishing).

機能 説明
header-verify 受信メールのヘッダ検証 (SPF / DKIM / DMARC アライメント)
domain-normalise ドメイン正規化比較 (punycode / homoglyph / 付加文字 の模倣検出)
url-mismatch URL リライト先と送信者の不一致検出
mail-finding 標的型メール所見 (ヘッダ・ドメイン・URL のエビデンス) の検出
  • 入力: received-mail, domain-intel, mail-flow-records
  • 出力: targeted-mail-findings, lookalike-domain-notes, impersonation-evidence
  • 連携: SPECT はヘッダ・ドメイン正規化・URL 不一致のエビデンスつき所見を VM 台帳へ出し、乗っ取り後の追跡起点になります。

VM

vulnerability-management コンポーネント提供中

脆弱性管理 (wvme)。4 つの上流サービスが発した共通スキーマの所見を重複排除し、到達可能性と悪用可能性でスコアリングして、CPE/CVE キーつきの修正ライフサイクル台帳として管理します。CVE/CPE フィード入力を受け付けます。

Vulnerability management (wvme): consumes the shared-schema findings emitted by the four upstream services, dedups and scores them by reachability and exploitability, and tracks the remediation lifecycle in a ledger keyed by CPE/CVE. Accepts CVE/CPE feed input.

機能 説明
dedup 所見の重複排除(資産 × 脆弱性キー)
scoring 到達可能性 × 悪用可能性スコアリング
ledger CPE/CVE キーつき脆弱性台帳
remediation 修正ライフサイクル(検出→着手→確認→閉じ)
cve-cpe-feed CVE/CPE フィード入力
  • 入力: findings-from-ctem, findings-from-dast, findings-from-sast, findings-from-spear-phishing, cve-cpe-feeds
  • 出力: vulnerability-ledger, remediation-status, exposure-reports
  • 連携: VM は台帳サービス: 上流サービスの所見を共通スキーマで受け、重複排除・スコアリング・修正追跡を行います。

GRC

governance コンポーネント提供中

統治(NIST CSF 2.0 GOVERN)。CSF 2.0 組織プロファイル(サブカテゴリごとの現在・目標ティア)からギャップを出し、リスク台帳を発生可能性 × 影響度とリスク許容度で採点し、サプライヤー台帳を重要度で階層化して欠けている要件(契約のセキュリティ条項・インシデント通知条項・再評価・出口計画)を列挙します。POST /v1/security/govern、送った内容だけから決定論的に計算し、保存しません。

Governance (NIST CSF 2.0 GOVERN): turns a CSF 2.0 organizational profile (current and target tier per subcategory) into gaps, scores a risk register by likelihood × impact against a risk appetite, and tiers a supplier register by criticality, listing the missing requirements (security clause, incident-notification clause, reassessment, exit plan). POST /v1/security/govern computes deterministically from the body alone and stores nothing.

機能 説明
profile-gap CSF 2.0 組織プロファイルの現在 → 目標ギャップ(機能別集計)
risk-register リスク台帳の採点(5×5)・許容度判定・オーナー欠落の検出
supplier-register サプライヤーの重要度階層化と欠けている契約・評価・出口要件
  • 入力: csf-profile, risk-register, supplier-register
  • 出力: profile-gaps, scored-risk-register, supplier-findings
  • 連携: GRC は VM 台帳の所見をリスク台帳の入力として扱えます。出力は CSF サブカテゴリ ID つきで、同じ ID 空間のまま IR / DR に渡せます。
  • POST /v1/security/govern · GET /v1/security/govern で入力例と応答例

IR

incident-response コンポーネント提供中

インシデント対応(NIST CSF 2.0 RESPOND)。インシデント報告 1 件から、分類・優先度・エスカレーション先、RS サブカテゴリつきの手順、事実から決まる当局報告期限(個人情報保護法の速報・確報、GDPR 第 33 条、NIS2 第 23 条)、復旧へ移る基準を返します。POST /v1/security/respond、決定論的で保存しません。

Incident response (NIST CSF 2.0 RESPOND): from one incident report, returns its category, priority and escalation, a playbook whose every step names its RS subcategory, the notification deadlines the stated facts trigger (Japan APPI preliminary and final reports, GDPR Art. 33, NIS2 Art. 23) and the criteria for moving to recovery. POST /v1/security/respond is deterministic and stores nothing.

機能 説明
triage 分類・優先度(P1–P4)・エスカレーション
playbook RS サブカテゴリつき対応手順(封じ込め・根絶は分類別)
notification-deadlines 当局報告期限の計算(APPI・GDPR・NIS2、一次資料つき)
recovery-handoff 復旧開始基準(RS.MA-05)と DR への引き継ぎ
  • 入力: incident-report, vm-findings
  • 出力: triage, playbook, notification-deadlines, recovery-criteria
  • 連携: IR は VM 台帳・SPECT の所見を起点にインシデントを起こし、復旧基準を満たしたら DR に渡します。
  • POST /v1/security/respond · GET /v1/security/respond で入力例と応答例

DR

recovery コンポーネント提供中

復旧(NIST CSF 2.0 RECOVER)。資産の重要度・RTO・RPO・依存関係・バックアップ(最終成功・最終リストアテスト・オフサイト・イミュータブル)から、依存順の復旧ウェーブ、RPO 充足、3-2-1-1-0 の検査、RTO の逆転、復旧の検証手順と終了基準、関係者・公開向けの連絡マイルストーンを返します。POST /v1/security/recover、決定論的で保存しません。

Recovery (NIST CSF 2.0 RECOVER): from assets' criticality, RTO, RPO, dependencies and backups (last success, last restore test, offsite, immutable), returns dependency-ordered restore waves, RPO checks, 3-2-1-1-0 checks, RTO inversions, verification steps and end-of-recovery criteria, and stakeholder and public communication milestones. POST /v1/security/recover is deterministic and stores nothing.

機能 説明
restore-order 依存関係に沿った復旧ウェーブ(循環は拒否)
backup-checks RPO 充足・リストアテスト鮮度・3-2-1-1-0
end-criteria 復旧の検証手順と終了宣言の基準
communications 関係者・公開向け連絡のマイルストーン
  • 入力: assets, rto-rpo, dependencies, backup-records
  • 出力: restore-waves, backup-findings, end-criteria, communications
  • 連携: DR は IR の復旧基準を満たした時点で使う復旧計画で、平時にはバックアップと RTO/RPO の検査として回せます。
  • POST /v1/security/recover · GET /v1/security/recover で入力例と応答例

VM 台帳へのデータフロー

上流サービス群は共通スキーマの所見を出し、VM が重複排除・スコアリング・修正追跡を行います。

  • → CTEM · 役割: attack-path-and-context
  • → DAST · 役割: runtime-findings
  • → SAST · 役割: code-findings
  • → SPECT · 役割: targeted-mail-findings
  • → VM · 役割: aggregation-ledger · ledger keys: cpe, cve

finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen

標的型メール攻撃対策

模倣ドメインの発見 → なりすましメールの検査 → 乗っ取りの台帳化まで、第一次サービス群で構成する対策。実施 (enforcement) は非公開 authority が担い、この面は記述のみ行う。

攻撃チェーンと各段の応答

段階 攻撃者の行動 応答コンポーネント 見るもの
偵察 (Reconnaissance) 偽ドメイン登録・役職者への情報収集フィッシング (T1598) でなりすまし準備をする。 ctem 新規・模倣ドメインと公開エントリポイントの継続列挙 (dns / certificates / open-endpoints)。
武器化・配送 (Weaponize / Deliver) なりすましメール・偽請求書・認証フィッシングページを送り付ける (T1566.001–.004)。 spear-phishing ヘッダ検証 (SPF / DKIM / DMARC) とドメイン正規化比較 (homoglyph / punycode / 付加文字)、URL リライト先と送信者の不一致検出。
悪用・内部行為 (Exploit / Act on objectives) リンク踏破で資格情報を窃取され、乗っ取ったメールボックスが次の内部標的に使われる。 vm 乗っ取り所見の台帳化: 重複排除・到達可能性×悪用可能性スコア・修正ライフサイクル (検出→着手→確認→閉じ)。

第一次コンポーネント

第一次でない層 (カタログの partner カテゴリ)

  • email-sec, cloud-mail-workspace — メールゲートウェイ (受信側の封じ込め: quarantine・リンク書き換え・DMARC enforce)
  • awareness — 人的対策 (標的型攻撃を想定した訓練・模擬メール・報告文化)
  • ti, vuln-intel — 脅威インテル (役職者漏えい・アクター追跡)
  • siem, itdr — メールボックス先での不正利用検知 (乗っ取り後の動作監視)

NIST CSF 2.0: PR.AT-02, DE.CM-03, ID.AM-08, GV.SC-02, GV.RM-04, PR.PS-05, DE.AE-08, RS.MA-01, RS.CO-02 · ATT&CK: T1566, T1566.001, T1566.002, T1566.003, T1566.004, T1598, T1598.002, T1598.003, T1598.004

この節と GET /v1/security/solutions/spear-phishing は同じ正本定義から描画されます。

第一次サービスの NIST CSF 2.0 カバレッジ(transit)

80 / 106 サブカテゴリをこのサービス群が適合(service → category → control と service → control、決定論的・AIなし)

GV 19ID 16PR 14DE 10RS 13RC 8

機能 サブカテゴリ 担うサービス
GV 19 / 31 ctem (1), grc (13), spear-phishing (1), cmdb (2), cspm (1), grc (15)
ID 16 / 21 ctem (5), dast (2), grc (3), sast (2), spear-phishing (1), vm (5), cmdb (7), email-security (2), vm (7), cspm (3), mdm (2), grc (3), backup-dr (1)
PR 14 / 22 ctem (2), dast (4), dr (1), sast (2), vm (2), edr (1), email-security (2), vm (2), cspm (5), ztna (4), mdm (5), siem (1), backup-dr (2)
DE 10 / 11 ctem (4), dast (1), spear-phishing (2), vm (5), edr (7), email-security (4), vm (1), siem (10)
RS 13 / 13 ir (13), vm (1), edr (3), email-security (4), siem (13)
RC 8 / 8 dr (8), backup-dr (8)

各製品の結果はテナントのデータベースに保存できます(POST /v1/security/records)。 保存した結果

製品 状態 サブカテゴリ
edr · EDR / XDR api-live 11 · DE.AE-02, DE.AE-03, DE.AE-06, DE.AE-08, DE.CM-01, DE.CM-03, DE.CM-09, PR.PS-05, RS.AN-03, RS.MI-01, RS.MI-02
cmdb · CMDB / 資産台帳 api-live 9 · GV.OC-04, GV.OC-05, ID.AM-01, ID.AM-02, ID.AM-03, ID.AM-04, ID.AM-05, ID.AM-07, ID.AM-08
email-security · Email Security(フィッシング対策・報告) api-live 12 · DE.AE-02, DE.AE-06, DE.AE-08, DE.CM-01, ID.RA-02, ID.RA-03, PR.AT-01, PR.DS-02, RS.CO-02, RS.CO-03, RS.MA-02, RS.MA-03
vm · 脆弱性管理(CTEM / DAST / SAST / VM) api-live 10 · DE.CM-09, ID.AM-02, ID.AM-08, ID.RA-01, ID.RA-02, ID.RA-05, ID.RA-06, ID.RA-08, PR.PS-02, PR.PS-06
cspm · CSPM / CNAPP api-live 9 · GV.SC-07, ID.AM-02, ID.RA-01, ID.RA-05, PR.AA-05, PR.DS-01, PR.DS-11, PR.IR-01, PR.PS-01
ztna · ZTNA / Private Access api-live 4 · PR.AA-01, PR.AA-03, PR.AA-05, PR.IR-01
mdm · UEM / MDM api-live 7 · ID.AM-01, ID.AM-02, PR.AA-03, PR.DS-01, PR.PS-01, PR.PS-02, PR.PS-05
siem · SIEM / SOAR api-live 24 · DE.AE-02, DE.AE-03, DE.AE-04, DE.AE-06, DE.AE-07, DE.AE-08, DE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, PR.PS-04, RS.AN-03, RS.AN-06, RS.AN-07, RS.AN-08, RS.CO-02, RS.CO-03, RS.MA-01, RS.MA-02, RS.MA-03, RS.MA-04, RS.MA-05, RS.MI-01, RS.MI-02
grc · GRC / 監査 api-live 18 · GV.OC-03, GV.OV-01, GV.OV-02, GV.OV-03, GV.PO-01, GV.PO-02, GV.RM-02, GV.RM-06, GV.RR-02, GV.SC-04, GV.SC-05, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-10, ID.RA-05, ID.RA-06, ID.RA-07
backup-dr · Backup / DR api-live 11 · ID.IM-04, PR.DS-11, PR.IR-03, RC.CO-03, RC.CO-04, RC.RP-01, RC.RP-02, RC.RP-03, RC.RP-04, RC.RP-05, RC.RP-06
サービス カテゴリ サブカテゴリ
ctem ti, cspm, vm-scanner 12 · DE.AE-02, DE.AE-08, DE.CM-01, DE.CM-09, GV.RM-04, ID.AM-01, ID.AM-02, ID.RA-01, ID.RA-02, ID.RA-05, PR.IR-01, PR.PS-02
dast sast-dast, waf 7 · DE.CM-01, ID.AM-08, ID.RA-01, PR.DS-02, PR.IR-01, PR.PS-01, PR.PS-06
dr backup-recovery 9 · PR.DS-11, RC.CO-03, RC.CO-04, RC.RP-01, RC.RP-02, RC.RP-03, RC.RP-04, RC.RP-05, RC.RP-06
grc grc, risk-quant 16 · GV.OC-03, GV.OV-01, GV.OV-03, GV.RM-01, GV.RM-02, GV.RM-04, GV.RM-06, GV.RR-02, GV.SC-04, GV.SC-05, GV.SC-07, GV.SC-08, GV.SC-10, ID.RA-04, ID.RA-05, ID.RA-06
ir soar, ddil-forensics 13 · RS.AN-03, RS.AN-06, RS.AN-07, RS.AN-08, RS.CO-02, RS.CO-03, RS.MA-01, RS.MA-02, RS.MA-03, RS.MA-04, RS.MA-05, RS.MI-01, RS.MI-02
sast sast-dast 4 · ID.AM-08, ID.RA-01, PR.PS-01, PR.PS-06
spear-phishing email-sec, ti, awareness 4 · DE.AE-02, DE.AE-08, GV.RM-04, ID.RA-02
vm vm-scanner, cspm, siem 13 · DE.AE-02, DE.AE-03, DE.CM-01, DE.CM-03, DE.CM-09, ID.AM-01, ID.AM-02, ID.RA-01, ID.RA-02, ID.RA-05, PR.IR-01, PR.PS-02, RS.AN-03

この表は GET /v1/security/compliance-fit?framework=nist-csf-20 と同じ正本定義から描画されます。マッピングはコミット済みで、第三者検証や認定の代わりではありません。市販製品のカバレッジは 製品 × NIST CSF 2.0 カタログ で確認できます。 製品 × NIST CSF 2.0 カタログ

このページと GET /v1/security/services は同じ正本定義から描画されます。実施(enforcement)は非公開 authority が担い、この面は記述のみを行います。

これらのサービスが NIST CSF 2.0 のどのサブカテゴリに transit に適合するかは、決定論的 API GET /v1/security/compliance-fit?framework=nist-csf-20 と、市販製品 × CSF 2.0 カタログ(カバレッジチャート・ヒートマップ・レポート出力つき)で確認できます。 · 製品 × NIST CSF 2.0 カタログ