最終更新:2026年7月25日。
サイバーセキュリティ調査の分離:スキャンと調査プロキシを分ける(2026)
要点: 大量 OSINT と 深掘り調査 を別テナントとして扱う——別のプロキシユーザー、別キュー、別ログ。共有の「SOC 住宅型ログイン」1本は、ノイズの多いスイープが慎重なケースワークを毒し(調査が本番へ染み出す)典型パターンです。
クラスター: サイバーセキュリティハブ · 多国 OSINT · ユースケース
対象読者は? 継続収集とアナリスト主導レビューの両方を回す SOC/CSIRT/詐欺チーム。URL が少数のソロアナリストはもっとシンプルでよい——ハブ を参照。
コンプライアンス注記: 分離はガバナンスを助けますが、アクセスを承認しません。公開ソースと承認スコープのみ。
用語を平易に
| 用語 | 意味 |
|---|---|
| スキャンプール | 大量公開スイープ用のローテーティング住宅型ユーザー |
| 調査ユーザー | 1つのケースパス用のスティッキー(または低同時実行)アイデンティティ |
| 汚染 | ジョブ間や本番へのノイズ/帰属の漏れ |
| 調査テナント | セキュリティ調査のみにスコープしたプロキシ+ツール+ログ |
| 本番/企業出口 | 従業員 VPN、SaaS、アプリトラフィック——分離を保つ |
なぜ共有ログインが調査プログラムを焼くのか
| チームがやること | うまくいかないこと |
|---|---|
| SOC 全体でプロキシユーザー1つ | 攻撃的クロールが全員の出口を焼く |
| スキャン認証情報で調査 | スティッキーパスが汚染されたレピュテーションを共有 |
| 従業員 VPN で調査 | 企業 IP が帰属;ソースがブロック |
| OSINT+ブランドスクレイパーで同じユーザー | チケットと ToS 文脈が混ざる |
| 命名/オーナーなし | 誰が何を取得したか監査できない |
脅威業務は証跡と帰属のビジネスです。分離がケースを清潔に保ちます。
KindProxy 住宅型トラフィック —— プロジェクト横断のプリペイド GB;それでもプログラムごとの認証を作成。サイバーセキュリティユースケース も参照。
テナントモデル(このままコピー)
Security research
└─ Scan program (OSINT / fraud watches)
├─ Proxy users: soc-scan-{geo|stream}
├─ Mode: rotating residential
├─ Queue: high volume, paced
└─ Log: batch job IDs
└─ Investigation program
├─ Proxy users: soc-inv-{case|analyst}
├─ Mode: sticky for path continuity
├─ Queue: low concurrency
└─ Log: case ID on every capture
└─ Never
├─ Employee VPN pool
└─ Production app credentials
最低限: ユーザー2つ——scan と investigate。
より良い: 主要地理またはストリームごとのスキャンユーザー;チームまたはケースシリーズごとの調査ユーザー。
認証情報衛生チェックリスト
- 明確に命名 ——
soc-osint-eu、soc-inv-casedesk。testではない。 - スキャンユーザーの地理を承認済み監視国にロック。
- 調査ユーザーの同時実行を上限。
- すべての証跡/ケース行にプロキシユーザー ID をログ。
- スタッフ退職やベンダー変更時にキーをローテーション。
- 未使用ユーザーを無効化——翌日に本番へリサイクルしない。
- ソースチャレンジ時はスキャンキューを一時停止——調査ユーザーで「直そう」としない。
各テナント内のローテーティング vs スティッキー
| ジョブ | モード | テナント |
|---|---|---|
| 多国フィッシング URL スイープ | ローテーティング | スキャン |
| 地理横断で IOC リストを補強 | ローテーティング | スキャン |
| アナリストが公開キットパスを歩く | スティッキー | 調査 |
| ケース用の一貫したスクリーンショット | スティッキー | 調査 |
| WAF「家庭ユーザー」スモーク(承認済み) | スティッキー(短時間) | 調査または別 QA ユーザー |
スキャン側を地理スケールで回す方法は、スキャンテナント内で OSINT 地理ガイド を使ってください。
監査に耐えるログ
| フィールド | 理由 |
|---|---|
| プロキシユーザー/サブアカウント | どのテナントがジョブを実行したか証明 |
| 地理 | 再現性 |
| ケース/スコープ ID | 承認の証跡 |
| UTC タイムスタンプ | タイムライン |
| URL/指標 | 何を取得したか |
| オペレーターまたはジョブ ID | 説明責任 |
法務や経営が「これは本番か調査か?」と聞いたとき、フォルダまたは SIEM フィールドが5秒で答えられるべきです。
よくある失敗
| 失敗 | 結果 | 対処 |
|---|---|---|
| ホワイトボードのパスワード1つ | プログラム横断で焼ける | 名前付きサブユーザー |
| 調査スティッキー上のスキャンバースト | ケースパスが死ぬ | 厳密な分離 |
| 企業 VPN で調査 | 帰属/ブロック | 調査テナント |
| ログにケース ID なし | 監査失敗 | 必須フィールド |
| インターンを本番隣接ユーザーに | 偶発的な過剰クロール | ステージングユーザー+上限 |
| ブランド保護スクレイパーとの混在 | オーナー/ToS が違う | プログラムを分離 |
クラスター内での位置づけ
まとめ
SOC プログラムが失敗するのはスクリーンショット不足より混ざったアイデンティティが多いです。ローテーティングのスキャンユーザー、スティッキーの調査ユーザー、企業 VPN の染み出しなし、ケース認識のログが、公開 OSINT をプロフェッショナルで統治可能なものに保ちます。
調査プロジェクトごとに KindProxy 住宅型を割り当て —— その後ユーザーを分け、スキャンが調査を毒せないように。詳細:サイバーセキュリティハブ 。
