既存ログでは不十分?
「macOSは安全」はもう通じない 深部の脅威を暴くApple「ESF」活用術
勢いを増すmacOSへの攻撃に対し、既存ログのみでそれらを検出するのは困難だ。システム監視機能「Endpoint Security」を活用し、システム深部のイベントを可視化して脅威ハンティングを実施する方法を解説する。
「『macOS』は『Windows』に比べて安全だ」という認識は、広く浸透していた。しかし、その安全神話はもはや過去のものとなっている。近年、macOSを取り巻く攻撃状況は激化しており、国家主導の攻撃だけではなく、「Nim」「Rust」「Zig」などのプログラミング言語で書かれた新たなマルウェアがmacOSを狙うようになっている。
インシデント調査において、従来はmacOS標準のシステム診断ツール「sysdiagnose」や、ログ一元管理システム「Apple Unified Log」などが利用されてきた。しかし、これらの手法だけでは、マルウェアによるファイルの作成や削除、プロセスの実行といったシステム深部の動作を詳細に追跡することが難しい場合がある。
こうした課題を解決する手段として、Appleが提供する、セキュリティ用API「Endpoint Security」(「Endpoint Security Framework」<ESF>とも)がある。ESFを利用することで、これまで見えづらかったOSの低レベルな挙動を可視化し、効率的な脅威ハンティングが可能になる。
ESFは強力な仕組みである半面、イベントデータはストリーム配信されるのみで、デフォルトではログとして保存されないという制約がある。このデータを収集し、実際の調査に活用するためにはどのような手順を踏めばよいのか。
「eslogger」で暴く脅威の実態
本稿では、セキュリティ教育機関SANS Instituteが主催するデジタルフォレンジックイベント「SANS DFIR Summit 2025」におけるセッション「MacOS Endpoint Security Framework: Not Another MacOS Log Source」の内容を基に、ESFの実践的な活用法を解説する。登壇したのは、サイバーセキュリティ企業ProofpointのStaff Software Engineerであるジェイコブ・ラトニス氏と、脅威インテリジェンス企業GreyNoise IntelligenceのEngineerであるジュリア・パルチ氏だ。
ESFは2019年に公開された、OSの内部機能に直接アクセスできる「C」言語用のAPIだ。プロセスの実行、ファイルのオープンや作成、削除といった多様なシステムイベントを可視化できるようにする。
ESFから得られるイベントの中で特に重要なのが、プロセスのライフサイクルに関わる情報だ。例えばプロセスの作成を示す「exec」イベントには、実行可能ファイルのパスや、Appleの署名があるかどうかを示すOS標準バイナリ(Platform Binary)などのメタデータが含まれる。
分析で注意すべき点として、macOS特有のプロセス管理機能がある。macOSは、親プロセスが子プロセスよりも先に終了した場合、子プロセスが孤立しないようにOSが別のプロセスに親を付け替える「リペアレント」を実施する。この構造を正確に判別するため、ESFのデータにはそのアクションを引き起こした大本のプロセスIDを示す「Responsible PID」が含まれており、これを用いることで正確なプロセスの親子関係(実行チェーン)を再現できる。
エンドユーザーのプライバシー権限を管理するセキュリティ機構「TCC」(Transparency, Consent, and Control)データベースの監視機能もESFに組み込まれている。TCCは、アプリケーションがカメラやアクセシビリティー機能といったシステム権限・保護データにアクセスする際のルールを管理するデータベースだ。かつては脅威アクターがTCCデータベースを改ざんして権限を奪取する手法が存在した。現在ではOS保護機能「SIP」(System Integrity Protection)によって直接の変更は防がれているものの、ESFを通じてTCCデータベースの変更履歴を監視することで、不正な権限操作を検出する一助となる。
ESFから出力されるイベントストリームを記録し、分析可能な形にするためには、macOSに組み込まれているコマンドラインツール「eslogger」を活用する。esloggerを使用すると、指定したイベントタイプを「JSON Lines」(JSONL)形式で標準出力したり、ログ一元管理システムに転送したりすることが可能だ。
プロセスのライフサイクルに関わるイベントのみを監視したい場合は、esloggerの実行時に「exec」「fork」「exit」といったイベントタイプを指定し、その出力を任意のファイルに保存するよう設定する。出力されたログは、「Python」プログラムやJSON処理ツール「jq」などでパースすることで、調査担当者が解読しやすい形式に変換できる。パースされたログを分析することで、例えばユーザーのダウンロードフォルダに置かれた「Chrome Update」と名乗る偽装バイナリが、暗号資産ウォレットのファイルにアクセスしようとしているといった事象を発見できる。ただし、全てのファイルオープンイベントを監視するなど、フィルタリングせずに収集すると膨大なノイズが発生するため、監視対象のディレクトリやイベントを適切に絞り込むことが不可欠だ。
macOSを標的とした攻撃が高度化する中、システムで何が起きているかを正確に把握する能力は、これまで以上に重要になっている。ESFは主にEDR(Endpoint Detection and Response)製品がテレメトリー(指標)を収集するための手段として利用されているが、企業のインシデントレスポンス担当者自身がその仕組みを理解し、ESFのデータを活用することは、既存のセキュリティ対策を擦り抜けた脅威を捕捉する強力な武器となる。
本稿は、SANS Instituteが2025年8月15日に公開した動画「MacOS Endpoint Security Framework」を基に作成しました。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
5
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー