RainForestは、外部IoCから脅威の関係性を可視化する調査基盤「Senda-Inquis」を発表しました。
IPアドレスやドメインなどを起点に、OSINT情報の収集から関連IoCの探索までを支援します。
LLM/MCPによる自動PivotやGraph表示、STIX出力、OpenCTI連携にも対応します。
記事の概要
Senda-Inquisは、IP、ドメイン、URL、ファイルハッシュ、CVEを起点に調査できます。
複数のOSINT Providerから収集した情報とEvidenceを保存し、IoC同士の関係をGraphで表示します。
調査担当者は、手動探索とLLM/MCPによる自動探索を切り替えながら、追加IoCを調べられます。
LLM Plannerは調査結果を読み取り、次に調べるIoCや利用するMCP Toolを選択します。
探索範囲はMax StepsやMax Depthで制御でき、重複実行の防止やPause、Resume、Stopにも対応します。
OSINT ProviderはPluginとして管理し、OTX、VirusTotal、Shodan、AbuseIPDB、NVD、CISA KEVなどとの連携を想定しています。
調査結果はSTIX 2.1 Bundleへ変換でき、OpenCTIなどのCTI基盤で再利用できます。
RainForestは今後、Relation MappingやOpenCTIへの直接Push、Evidence Summaryなどの機能を拡充する方針です。
記事のポイント
- IoCの関係をGraph化: IPやドメインなどのIoC、Provider、関係、Evidenceを一つのGraphで確認できます。
- LLMが探索を自動化: LLM Plannerが次の調査対象とMCP Toolを選び、Evidenceを反映しながらPivot候補を生成します。
- STIXとOpenCTIに対応: 調査結果をSTIX 2.1 Bundleへ変換し、OpenCTIなどのCTI基盤で再利用できます。
このニュースがもたらす影響
- 導入を検討する企業: 複数のOSINTサービスをまたぐ調査では、探索経路とEvidenceを同じGraphで追えるため、手作業での整理方法や自動化の範囲を見直す契機になりそうです。
- SOC・CSIRT担当者: LLMによる自動Pivotは調査の初動を補助しますが、Max StepsやMax Depth、Pauseなどの制御設計と、人が確認する判断点の定義が求められそうです。
- CTI基盤運用者: STIX 2.1やOpenCTIへ調査結果を渡せることで、単発の分析で終わらせず、既存の脅威情報とどう結び付けて再利用するかが検討課題になります。
このニュースの背景
サイバー攻撃の調査では、IPアドレスやドメインなどを起点に複数のOSINTサービスを横断して確認する必要があります。
従来はProviderごとに分かれた結果やAPI情報を、人手で整理しながらIoC同士の関係を把握する必要がありました。
Senda-Inquisは、探索・関係の可視化・自動Pivot・STIX出力を一つのワークスペースにまとめ、この分断を抑える方向で設計されています。
詳しい記事の内容はこちらから(引用元)
株式会社レインフォレストのプレスリリース(2026年9月24日 09時50分)外部IoCから脅威の関係性を可視化・探索す…
https://prtimes.jp/main/html/rd/p/000000028.000089968.html