セキュリティサービス
mithril.fund の第一次セキュリティサービス群。CTEM・DAST・SAST・SPECT の所見は共通スキーマで VM 台帳へ集約されます。NIST CSF 2.0 の統治(GV)・対応(RS)・復旧(RC)は GRC・IR・DR が担います。
CTEM
exposure-management コンポーネント提供中継続的脅威曝露管理。公開エンドポイント・ドメイン・証明書を継続スキャンして外部攻撃表面・エントリポイントを列挙し、到達可能な攻撃パスを特定、公開経路・依存・所有者の資産コンテキストを付与して、曝露イベントと共通スキーマの所見を VM 台帳へ渡します。ATT&CK T1190 (Exploit Public-Facing Application) / T1595 (Active Scanning) に相当。
Continuous Threat Exposure Management: continuously scans public endpoints, domains and certificates to enumerate the external attack surface and entry points, identifies reachable attack paths, attaches asset context (public routes, dependencies, owner) and feeds exposure events plus shared-schema findings to the VM ledger. Maps to ATT&CK T1190 (Exploit Public-Facing Application) and T1595 (Active Scanning).
| 機能 | 説明 |
|---|---|
| surface-inventory | 外部攻撃表面・資産インベントリの継続列挙 |
| attack-path | 到達可能な攻撃パスの特定 |
| context | 資産コンテキスト(公開経路・依存・所有者)の付与 |
| exposure-feed | 曝露イベントの VM フィード出力 |
- 入力: assets, dns, certificates, open-endpoints
- 出力: attack-paths, exposure-findings, asset-context
- 連携: CTEM は攻撃パスと資産コンテキストを VM 台帳へ渡し、到達可能性スコアの根拠になります。
DAST
dynamic-testing ゲート中動的アプリケーションセキュリティテスト (DAST)。稼働中のアプリに対し、走査スコープと認証シナリオ (ログイン等の認証ありのパス) で動的検査を行い、再現性のあるランタイム脆弱性所見 (リクエスト・レスポンスのエビデンスつき) を VM 台帳へ報告します。
Dynamic application security testing (DAST): probes running applications with dynamic inspection across scan scopes and authenticated scenarios (logged-in paths), and reports reproducible runtime vulnerability findings with request/response evidence to the VM ledger.
| 機能 | 説明 |
|---|---|
| runtime-probe | 稼働中アプリへの動的検査 |
| auth-scenarios | 認証シナリオつき検査 |
| runtime-finding | 実行時脆弱性の検出と所見化 |
- 入力: running-apps, scan-scopes, auth-scenarios
- 出力: runtime-findings, request-response-evidence
- 連携: DAST は実行時の再現性のある所見(リクエスト・レスポンスのエビデンス)を VM 台帳へ出します。
SAST
static-analysis ゲート中静的アプリケーションセキュリティテスト。ソースコードを解析して脆弱パターンとサニタイズ漏れを検出し、静的解析と taint / データフロー検査で、ファイル・行つきのコード所見を VM 台帳へ報告します。依存関係マニフェストも検査し、依存メモを出力します。
Static application security testing: analyzes source code for vulnerable patterns and missing sanitization, and through static analysis and taint / data-flow inspection reports code findings with file and line to the VM ledger. Also inspects dependency manifests and emits dependency notes.
| 機能 | 説明 |
|---|---|
| code-analysis | ソースコード静的解析 |
| taint-flow | データフロー・検査(taint) |
| code-finding | コード所見(ファイル・行)の検出 |
| dependency-notes | 依存関係マニフェストの検査と依存メモの出力 |
- 入力: source-code, dependency-manifests
- 出力: code-findings, taint-paths, dependency-notes
- 連携: SAST はファイル・行つきのコード所見を VM 台帳へ出し、修正対象の特定を速くします。
SPECT
spear-phishing-detection ゲート中標的型メール攻撃検出 (SPECT)。受信メールのなりすましを検出します: ヘッダ検証 (SPF/DKIM/DMARC) とドメイン正規化比較 (punycode / homoglyph / 付加文字)、URL リライト先と送信者の不一致を検査し、標的型メール所見を VM 台帳へ報告します。ATT&CK T1566 (Phishing) に対応。
Spear-phishing detection (SPECT): detects impersonation in received mail — header verification (SPF/DKIM/DMARC) against domain-normalisation comparison (punycode / homoglyph / added characters), URL rewrite targets against the sender — and reports targeted-mail findings to the VM ledger. Covers ATT&CK T1566 (Phishing).
| 機能 | 説明 |
|---|---|
| header-verify | 受信メールのヘッダ検証 (SPF / DKIM / DMARC アライメント) |
| domain-normalise | ドメイン正規化比較 (punycode / homoglyph / 付加文字 の模倣検出) |
| url-mismatch | URL リライト先と送信者の不一致検出 |
| mail-finding | 標的型メール所見 (ヘッダ・ドメイン・URL のエビデンス) の検出 |
- 入力: received-mail, domain-intel, mail-flow-records
- 出力: targeted-mail-findings, lookalike-domain-notes, impersonation-evidence
- 連携: SPECT はヘッダ・ドメイン正規化・URL 不一致のエビデンスつき所見を VM 台帳へ出し、乗っ取り後の追跡起点になります。
VM
vulnerability-management コンポーネント提供中脆弱性管理 (wvme)。4 つの上流サービスが発した共通スキーマの所見を重複排除し、到達可能性と悪用可能性でスコアリングして、CPE/CVE キーつきの修正ライフサイクル台帳として管理します。CVE/CPE フィード入力を受け付けます。
Vulnerability management (wvme): consumes the shared-schema findings emitted by the four upstream services, dedups and scores them by reachability and exploitability, and tracks the remediation lifecycle in a ledger keyed by CPE/CVE. Accepts CVE/CPE feed input.
| 機能 | 説明 |
|---|---|
| dedup | 所見の重複排除(資産 × 脆弱性キー) |
| scoring | 到達可能性 × 悪用可能性スコアリング |
| ledger | CPE/CVE キーつき脆弱性台帳 |
| remediation | 修正ライフサイクル(検出→着手→確認→閉じ) |
| cve-cpe-feed | CVE/CPE フィード入力 |
- 入力: findings-from-ctem, findings-from-dast, findings-from-sast, findings-from-spear-phishing, cve-cpe-feeds
- 出力: vulnerability-ledger, remediation-status, exposure-reports
- 連携: VM は台帳サービス: 上流サービスの所見を共通スキーマで受け、重複排除・スコアリング・修正追跡を行います。
GRC
governance コンポーネント提供中統治(NIST CSF 2.0 GOVERN)。CSF 2.0 組織プロファイル(サブカテゴリごとの現在・目標ティア)からギャップを出し、リスク台帳を発生可能性 × 影響度とリスク許容度で採点し、サプライヤー台帳を重要度で階層化して欠けている要件(契約のセキュリティ条項・インシデント通知条項・再評価・出口計画)を列挙します。POST /v1/security/govern、送った内容だけから決定論的に計算し、保存しません。
Governance (NIST CSF 2.0 GOVERN): turns a CSF 2.0 organizational profile (current and target tier per subcategory) into gaps, scores a risk register by likelihood × impact against a risk appetite, and tiers a supplier register by criticality, listing the missing requirements (security clause, incident-notification clause, reassessment, exit plan). POST /v1/security/govern computes deterministically from the body alone and stores nothing.
| 機能 | 説明 |
|---|---|
| profile-gap | CSF 2.0 組織プロファイルの現在 → 目標ギャップ(機能別集計) |
| risk-register | リスク台帳の採点(5×5)・許容度判定・オーナー欠落の検出 |
| supplier-register | サプライヤーの重要度階層化と欠けている契約・評価・出口要件 |
- 入力: csf-profile, risk-register, supplier-register
- 出力: profile-gaps, scored-risk-register, supplier-findings
- 連携: GRC は VM 台帳の所見をリスク台帳の入力として扱えます。出力は CSF サブカテゴリ ID つきで、同じ ID 空間のまま IR / DR に渡せます。
- POST /v1/security/govern · GET /v1/security/govern で入力例と応答例
IR
incident-response コンポーネント提供中インシデント対応(NIST CSF 2.0 RESPOND)。インシデント報告 1 件から、分類・優先度・エスカレーション先、RS サブカテゴリつきの手順、事実から決まる当局報告期限(個人情報保護法の速報・確報、GDPR 第 33 条、NIS2 第 23 条)、復旧へ移る基準を返します。POST /v1/security/respond、決定論的で保存しません。
Incident response (NIST CSF 2.0 RESPOND): from one incident report, returns its category, priority and escalation, a playbook whose every step names its RS subcategory, the notification deadlines the stated facts trigger (Japan APPI preliminary and final reports, GDPR Art. 33, NIS2 Art. 23) and the criteria for moving to recovery. POST /v1/security/respond is deterministic and stores nothing.
| 機能 | 説明 |
|---|---|
| triage | 分類・優先度(P1–P4)・エスカレーション |
| playbook | RS サブカテゴリつき対応手順(封じ込め・根絶は分類別) |
| notification-deadlines | 当局報告期限の計算(APPI・GDPR・NIS2、一次資料つき) |
| recovery-handoff | 復旧開始基準(RS.MA-05)と DR への引き継ぎ |
- 入力: incident-report, vm-findings
- 出力: triage, playbook, notification-deadlines, recovery-criteria
- 連携: IR は VM 台帳・SPECT の所見を起点にインシデントを起こし、復旧基準を満たしたら DR に渡します。
- POST /v1/security/respond · GET /v1/security/respond で入力例と応答例
DR
recovery コンポーネント提供中復旧(NIST CSF 2.0 RECOVER)。資産の重要度・RTO・RPO・依存関係・バックアップ(最終成功・最終リストアテスト・オフサイト・イミュータブル)から、依存順の復旧ウェーブ、RPO 充足、3-2-1-1-0 の検査、RTO の逆転、復旧の検証手順と終了基準、関係者・公開向けの連絡マイルストーンを返します。POST /v1/security/recover、決定論的で保存しません。
Recovery (NIST CSF 2.0 RECOVER): from assets' criticality, RTO, RPO, dependencies and backups (last success, last restore test, offsite, immutable), returns dependency-ordered restore waves, RPO checks, 3-2-1-1-0 checks, RTO inversions, verification steps and end-of-recovery criteria, and stakeholder and public communication milestones. POST /v1/security/recover is deterministic and stores nothing.
| 機能 | 説明 |
|---|---|
| restore-order | 依存関係に沿った復旧ウェーブ(循環は拒否) |
| backup-checks | RPO 充足・リストアテスト鮮度・3-2-1-1-0 |
| end-criteria | 復旧の検証手順と終了宣言の基準 |
| communications | 関係者・公開向け連絡のマイルストーン |
- 入力: assets, rto-rpo, dependencies, backup-records
- 出力: restore-waves, backup-findings, end-criteria, communications
- 連携: DR は IR の復旧基準を満たした時点で使う復旧計画で、平時にはバックアップと RTO/RPO の検査として回せます。
- POST /v1/security/recover · GET /v1/security/recover で入力例と応答例
VM 台帳へのデータフロー
上流サービス群は共通スキーマの所見を出し、VM が重複排除・スコアリング・修正追跡を行います。
- → CTEM · 役割: attack-path-and-context
- → DAST · 役割: runtime-findings
- → SAST · 役割: code-findings
- → SPECT · 役割: targeted-mail-findings
- → VM · 役割: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
標的型メール攻撃対策
模倣ドメインの発見 → なりすましメールの検査 → 乗っ取りの台帳化まで、第一次サービス群で構成する対策。実施 (enforcement) は非公開 authority が担い、この面は記述のみ行う。
攻撃チェーンと各段の応答
| 段階 | 攻撃者の行動 | 応答コンポーネント | 見るもの |
|---|---|---|---|
| 偵察 (Reconnaissance) | 偽ドメイン登録・役職者への情報収集フィッシング (T1598) でなりすまし準備をする。 | ctem | 新規・模倣ドメインと公開エントリポイントの継続列挙 (dns / certificates / open-endpoints)。 |
| 武器化・配送 (Weaponize / Deliver) | なりすましメール・偽請求書・認証フィッシングページを送り付ける (T1566.001–.004)。 | spear-phishing | ヘッダ検証 (SPF / DKIM / DMARC) とドメイン正規化比較 (homoglyph / punycode / 付加文字)、URL リライト先と送信者の不一致検出。 |
| 悪用・内部行為 (Exploit / Act on objectives) | リンク踏破で資格情報を窃取され、乗っ取ったメールボックスが次の内部標的に使われる。 | vm | 乗っ取り所見の台帳化: 重複排除・到達可能性×悪用可能性スコア・修正ライフサイクル (検出→着手→確認→閉じ)。 |
第一次コンポーネント
- → ctem · component-shipped
- → spear-phishing · gated
- → vm · component-shipped
第一次でない層 (カタログの partner カテゴリ)
- email-sec, cloud-mail-workspace — メールゲートウェイ (受信側の封じ込め: quarantine・リンク書き換え・DMARC enforce)
- awareness — 人的対策 (標的型攻撃を想定した訓練・模擬メール・報告文化)
- ti, vuln-intel — 脅威インテル (役職者漏えい・アクター追跡)
- siem, itdr — メールボックス先での不正利用検知 (乗っ取り後の動作監視)
NIST CSF 2.0: PR.AT-02, DE.CM-03, ID.AM-08, GV.SC-02, GV.RM-04, PR.PS-05, DE.AE-08, RS.MA-01, RS.CO-02 · ATT&CK: T1566, T1566.001, T1566.002, T1566.003, T1566.004, T1598, T1598.002, T1598.003, T1598.004
この節と GET /v1/security/solutions/spear-phishing は同じ正本定義から描画されます。
第一次サービスの NIST CSF 2.0 カバレッジ(transit)
80 / 106 サブカテゴリをこのサービス群が適合(service → category → control と service → control、決定論的・AIなし)
GV 19ID 16PR 14DE 10RS 13RC 8
| 機能 | サブカテゴリ | 担うサービス |
|---|---|---|
| GV | 19 / 31 | ctem (1), grc (13), spear-phishing (1), cmdb (2), cspm (1), grc (15) |
| ID | 16 / 21 | ctem (5), dast (2), grc (3), sast (2), spear-phishing (1), vm (5), cmdb (7), email-security (2), vm (7), cspm (3), mdm (2), grc (3), backup-dr (1) |
| PR | 14 / 22 | ctem (2), dast (4), dr (1), sast (2), vm (2), edr (1), email-security (2), vm (2), cspm (5), ztna (4), mdm (5), siem (1), backup-dr (2) |
| DE | 10 / 11 | ctem (4), dast (1), spear-phishing (2), vm (5), edr (7), email-security (4), vm (1), siem (10) |
| RS | 13 / 13 | ir (13), vm (1), edr (3), email-security (4), siem (13) |
| RC | 8 / 8 | dr (8), backup-dr (8) |
各製品の結果はテナントのデータベースに保存できます(POST /v1/security/records)。 保存した結果
| 製品 | 状態 | サブカテゴリ |
|---|---|---|
| edr · EDR / XDR | api-live | 11 · DE.AE-02, DE.AE-03, DE.AE-06, DE.AE-08, DE.CM-01, DE.CM-03, DE.CM-09, PR.PS-05, RS.AN-03, RS.MI-01, RS.MI-02 |
| cmdb · CMDB / 資産台帳 | api-live | 9 · GV.OC-04, GV.OC-05, ID.AM-01, ID.AM-02, ID.AM-03, ID.AM-04, ID.AM-05, ID.AM-07, ID.AM-08 |
| email-security · Email Security(フィッシング対策・報告) | api-live | 12 · DE.AE-02, DE.AE-06, DE.AE-08, DE.CM-01, ID.RA-02, ID.RA-03, PR.AT-01, PR.DS-02, RS.CO-02, RS.CO-03, RS.MA-02, RS.MA-03 |
| vm · 脆弱性管理(CTEM / DAST / SAST / VM) | api-live | 10 · DE.CM-09, ID.AM-02, ID.AM-08, ID.RA-01, ID.RA-02, ID.RA-05, ID.RA-06, ID.RA-08, PR.PS-02, PR.PS-06 |
| cspm · CSPM / CNAPP | api-live | 9 · GV.SC-07, ID.AM-02, ID.RA-01, ID.RA-05, PR.AA-05, PR.DS-01, PR.DS-11, PR.IR-01, PR.PS-01 |
| ztna · ZTNA / Private Access | api-live | 4 · PR.AA-01, PR.AA-03, PR.AA-05, PR.IR-01 |
| mdm · UEM / MDM | api-live | 7 · ID.AM-01, ID.AM-02, PR.AA-03, PR.DS-01, PR.PS-01, PR.PS-02, PR.PS-05 |
| siem · SIEM / SOAR | api-live | 24 · DE.AE-02, DE.AE-03, DE.AE-04, DE.AE-06, DE.AE-07, DE.AE-08, DE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, PR.PS-04, RS.AN-03, RS.AN-06, RS.AN-07, RS.AN-08, RS.CO-02, RS.CO-03, RS.MA-01, RS.MA-02, RS.MA-03, RS.MA-04, RS.MA-05, RS.MI-01, RS.MI-02 |
| grc · GRC / 監査 | api-live | 18 · GV.OC-03, GV.OV-01, GV.OV-02, GV.OV-03, GV.PO-01, GV.PO-02, GV.RM-02, GV.RM-06, GV.RR-02, GV.SC-04, GV.SC-05, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-10, ID.RA-05, ID.RA-06, ID.RA-07 |
| backup-dr · Backup / DR | api-live | 11 · ID.IM-04, PR.DS-11, PR.IR-03, RC.CO-03, RC.CO-04, RC.RP-01, RC.RP-02, RC.RP-03, RC.RP-04, RC.RP-05, RC.RP-06 |
| サービス | カテゴリ | サブカテゴリ |
|---|---|---|
| ctem | ti, cspm, vm-scanner | 12 · DE.AE-02, DE.AE-08, DE.CM-01, DE.CM-09, GV.RM-04, ID.AM-01, ID.AM-02, ID.RA-01, ID.RA-02, ID.RA-05, PR.IR-01, PR.PS-02 |
| dast | sast-dast, waf | 7 · DE.CM-01, ID.AM-08, ID.RA-01, PR.DS-02, PR.IR-01, PR.PS-01, PR.PS-06 |
| dr | backup-recovery | 9 · PR.DS-11, RC.CO-03, RC.CO-04, RC.RP-01, RC.RP-02, RC.RP-03, RC.RP-04, RC.RP-05, RC.RP-06 |
| grc | grc, risk-quant | 16 · GV.OC-03, GV.OV-01, GV.OV-03, GV.RM-01, GV.RM-02, GV.RM-04, GV.RM-06, GV.RR-02, GV.SC-04, GV.SC-05, GV.SC-07, GV.SC-08, GV.SC-10, ID.RA-04, ID.RA-05, ID.RA-06 |
| ir | soar, ddil-forensics | 13 · RS.AN-03, RS.AN-06, RS.AN-07, RS.AN-08, RS.CO-02, RS.CO-03, RS.MA-01, RS.MA-02, RS.MA-03, RS.MA-04, RS.MA-05, RS.MI-01, RS.MI-02 |
| sast | sast-dast | 4 · ID.AM-08, ID.RA-01, PR.PS-01, PR.PS-06 |
| spear-phishing | email-sec, ti, awareness | 4 · DE.AE-02, DE.AE-08, GV.RM-04, ID.RA-02 |
| vm | vm-scanner, cspm, siem | 13 · DE.AE-02, DE.AE-03, DE.CM-01, DE.CM-03, DE.CM-09, ID.AM-01, ID.AM-02, ID.RA-01, ID.RA-02, ID.RA-05, PR.IR-01, PR.PS-02, RS.AN-03 |
この表は GET /v1/security/compliance-fit?framework=nist-csf-20 と同じ正本定義から描画されます。マッピングはコミット済みで、第三者検証や認定の代わりではありません。市販製品のカバレッジは 製品 × NIST CSF 2.0 カタログ で確認できます。 製品 × NIST CSF 2.0 カタログ
このページと GET /v1/security/services は同じ正本定義から描画されます。実施(enforcement)は非公開 authority が担い、この面は記述のみを行います。
これらのサービスが NIST CSF 2.0 のどのサブカテゴリに transit に適合するかは、決定論的 API GET /v1/security/compliance-fit?framework=nist-csf-20 と、市販製品 × CSF 2.0 カタログ(カバレッジチャート・ヒートマップ・レポート出力つき)で確認できます。 · 製品 × NIST CSF 2.0 カタログ