株式会社RainForestは、外部IoCを起点にOSINT情報を横断収集し、脅威の関係性を脅威の関係性をGraph(関連性グラフ)で可視化で可視化するOSINT Pivot Investigation Platform「Senda-Inquis」を発表します。

Senda-Inquisは、IPアドレス、ドメイン、URL、ファイルハッシュ、CVEなどを起点に、複数のOSINT ProviderからEvidenceを収集し、関連IoCへのPivot調査、LLM/MCPによる探索支援、STIX形式での出力、OpenCTI連携を支援する調査基盤です。外部IoCを「点」として見るのではなく、「関係」として捉え、外部IoCを「点」として見るのではなく「関係」として捉え、Active Cyber Defense(能動的なサイバー防御)における次の防御判断につなげます。

主要指標 — KEY FIGURES

STIX 2.1
STIX 2.1 Bundle

背景:IoC調査は、単発検索から関係探索へ

サイバー攻撃の調査では、IPアドレス、ドメイン、URL、ファイルハッシュ、CVEなどのIoCを起点に、複数のOSINTサービスや脅威情報ソースを横断して確認する必要があります。

しかし、従来の調査では、OSINTの結果が画面、API、Providerごとに分断され、IoC同士の関係やEvidenceを人手で整理する必要がありました。

Senda-Inquisは、この課題に対して、探索、可視化、自動Pivot、STIX出力を一つの調査ワークスペースにまとめることで、調査担当者がIoCの関係を段階的に深掘りできる環境を提供します。

Senda-Inquisの主な特徴

Senda-Inquisは、IP、Domain、URL、ファイルハッシュ、CVEを起点に調査を開始し、Providerごとの取得結果とEvidenceを保存します。調査過程はGraphとして可視化され、マニュアル探索とLLM/MCPによる自動探索を切り替えながら、追加IoCへのPivot調査を進めることができます。

また、探索結果はSTIX Bundleとして出力でき、OpenCTIなどのCTI基盤で再利用可能な形式へ変換できます。

LLM/MCPによる自動探索支援

Senda-Inquisでは、LLM Plannerが調査結果を読み取り、次に調べるIoCや利用するMCP Toolを選択します。Root IoCからOSINT Pluginを呼び出し、取得したEvidenceをGraphに反映しながら、新たなPivot候補を生成するループ構造を備えています。

探索範囲はMax StepsやMax Depthで制御でき、同一Tool・同一引数の重複実行防止、Pause / Resume / Stopによる運用制御にも対応します。

OSINT Pluginによる拡張性

Senda-Inquisは、OSINT ProviderをPluginとして管理します。Threat Intel、Infrastructure、Reputation、Vulnerabilityのカテゴリに分け、OTX、VirusTotal、Shodan、AbuseIPDB、NVD、CISA KEVなど、複数の脅威情報・インフラ情報・脆弱性情報ソースとの連携を想定しています。

Pluginごとに対応IoC TypeやAPI Keyを定義でき、API Key未設定のPluginは自動的に無効化されます。追加ProviderはPluginファイルを追加することで拡張できます。

GraphとEvidenceで調査過程を残す

Senda-Inquisでは、IoC、Provider、関係、Evidenceを一つのGraphで確認できます。Root IoCからの探索経路、Providerごとの取得結果、IoC種別、Selected Nodeの詳細、Evidence JSONなどを画面上で確認でき、必要に応じてSTIX Exportへつなげることができます。

STIX出力・OpenCTIでの活用までを支援

探索結果は、Node、Edge、Evidence、Bundleの流れでSTIX 2.1 Bundleへ変換されます。IP、Domain、URL、ファイルハッシュ、CVEをSTIX Objectへ変換し、Provider経由で得られた関係をSTIX Relationshipとして整理します。

これにより、Senda-Inquis上で得られた調査結果をOpenCTIなどのCTI基盤へ展開し、IoC関係をCTI Graphとして再利用できます。

今後の展望

RainForestは今後、Senda-Inquisにおいて、STIX/OpenCTI上でより意味のある関係へ正規化するRelation Mapping、OpenCTIへの直接Push、Provider結果のEvidence Summary、LLMによる調査経路・優先度提案などを進めていきます。

また、Senda Nexus、Senda Radar、OpenCTI、SOC/CSIRT運用との連携を通じて、外部IoCの調査結果を防御判断へつなげるActive Cyber Defenseの実現を支援していきます。

【本件に関するお問い合わせ】

株式会社レインフォレスト 広報担当:info@rainforest.tokyo https://www.rainforest-cs.jp/ X(旧Twitter):https://x.com/KouichirouOkada

FACT BOX ・ 要点整理

  • 出典:PR TIMES
  • 分類:製品発表
  • 関連組織:OpenCTI / OTX / VirusTotal