オープンソースプロジェクト
CriticalPathSecurity/Zeek-Intelligence-Feeds avatar
CriticalPathSecurity/Zeek-Intelligence-Feeds

Zeekで脅威指標を運用する前に確認したいフィード設計

Zeek 形式の脅威インテリジェンス フィード。 Zeek Intel Threat Feed with Combined Indicators これは、公開脅威フィードと CRITICAL PATH SECURITY が収集したデータに基づく公開フィードです。

スター 401フォーク 50ZeekMIT
GitHub

ひと目でわかる

これは何?
Zeek 3.0以上へ複数の公開脅威フィードを読み込むリポジトリ。導入先、更新処理、個別の利用条件をREADMEから整理する。
誰に向いている?
ZeekのIntelフレームワークをすでに使い、複数の指標を一つのsite配下で扱いたい運用者向けです。導入前にZeekの版、各フィードの利用条件、更新時にローカル変更を消してよいかを確認し、intel.logの出力を小規模な検知対象で読み合わせてください。
商用利用できる?
できます。MIT は寛容なライセンスで、著作権表示とライセンス表示を残せば、使用・改変・販売が可能です。
今もメンテナンスされている?
されています。最後のコミットは 1 日前です。
何の言語で書かれている?
主に Zeek です(GitHub の言語統計による)。

回答はプロジェクトの GitHub データ(最終同期:2026年9月14日)と当サイトの分析に基づくもので、法的助言ではありません。

オープンソース詳細解説

Zeekで脅威指標を運用する前に確認したいフィード設計:READMEが定義する役割

Zeek 3.0以上を前提にする公開フィード集約リポジトリです。 Zeekで脅威指標を運用する前に確認したいフィード設計のREADMEでは、ここを導入判断の起点として扱えます。参照先はhttps://github.com/CriticalPathSecurity/Zeek-Intelligence-Feedsです。

READMEはAmnesty、Abuse.CH、AlienVault、OpenPhish、SANS、Torなど28の指標ファイルを表に載せています。 Zeekで脅威指標を運用する前に確認したいフィード設計を試すときは、この記載を実際の設定と照合します。入力、生成物、ログ、権限のどれを確認するかを章ごとに分け、未記載の動作は推測で埋めません。初回は小さな検証環境に限定し、変更前後の状態を残します。実行した版と結果を記事固有の記録に残します。 Zeekで脅威指標を運用する前に確認したいフィード設計に固有の確認結果として保存します。

Zeekで脅威指標を運用する前に確認したいフィード設計:導入時に触れる構成

READMEはAmnesty、Abuse.CH、AlienVault、OpenPhish、SANS、Torなど28の指標ファイルを表に載せています。 Zeekで脅威指標を運用する前に確認したいフィード設計のREADMEでは、ここを導入判断の起点として扱えます。参照先はhttps://github.com/zeek/zeekです。

導入先は/usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feedsで、local.zeekに@loadを追加します。 Zeekで脅威指標を運用する前に確認したいフィード設計を試すときは、この記載を実際の設定と照合します。入力、生成物、ログ、権限のどれを確認するかを章ごとに分け、未記載の動作は推測で埋めません。指定されたコマンドやファイル名を起点に、失敗した場所を記録します。READMEの例と自分の環境との差も書き分けます。 Zeekで脅威指標を運用する前に確認したいフィード設計に固有の確認結果として保存します。

Zeekで脅威指標を運用する前に確認したいフィード設計:実行時に観察するもの

導入先は/usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feedsで、local.zeekに@loadを追加します。 Zeekで脅威指標を運用する前に確認したいフィード設計のREADMEでは、ここを導入判断の起点として扱えます。参照先はhttps://docs.zeek.org/en/current/frameworks/intel.htmlです。

zeekctl deploy後のログは/usr/local/zeek/logs/current/intel.logです。 Zeekで脅威指標を運用する前に確認したいフィード設計を試すときは、この記載を実際の設定と照合します。入力、生成物、ログ、権限のどれを確認するかを章ごとに分け、未記載の動作は推測で埋めません。依存関係の版と実行環境を固定し、同じ条件で結果を比較します。期待する出力を先に決めてから観察します。 Zeekで脅威指標を運用する前に確認したいフィード設計に固有の確認結果として保存します。

Zeekで脅威指標を運用する前に確認したいフィード設計:運用で判断が分かれる点

zeekctl deploy後のログは/usr/local/zeek/logs/current/intel.logです。 Zeekで脅威指標を運用する前に確認したいフィード設計のREADMEでは、ここを導入判断の起点として扱えます。参照先はhttps://github.com/CriticalPathSecurity/Zeek-Intelligence-Feedsです。

更新例はmasterを取得しgit reset --hard FETCH_HEADとgit clean -dfを実行します。cronの5 * * * *は説明の「24時間ごと」と一致せず、実際には毎時実行です。 Zeekで脅威指標を運用する前に確認したいフィード設計を試すときは、この記載を実際の設定と照合します。入力、生成物、ログ、権限のどれを確認するかを章ごとに分け、未記載の動作は推測で埋めません。外部サービスを使う場合は通信先と利用条件を確認します。認証情報や個人データを試験入力に混ぜない運用にします。 Zeekで脅威指標を運用する前に確認したいフィード設計に固有の確認結果として保存します。

Zeekで脅威指標を運用する前に確認したいフィード設計:書かれていない範囲

更新例はmasterを取得しgit reset --hard FETCH_HEADとgit clean -dfを実行します。cronの5 * * * *は説明の「24時間ごと」と一致せず、実際には毎時実行です。 Zeekで脅威指標を運用する前に確認したいフィード設計のREADMEでは、ここを導入判断の起点として扱えます。参照先はhttps://github.com/zeek/zeekです。

リポジトリはMITですが、表の個別ソースには未定義または別リンクの条件があります。 Zeekで脅威指標を運用する前に確認したいフィード設計を試すときは、この記載を実際の設定と照合します。入力、生成物、ログ、権限のどれを確認するかを章ごとに分け、未記載の動作は推測で埋めません。本番へ移す判断は、READMEの範囲と自分の要件が一致するかで決めます。未確認の性能や互換性を結論に含めません。 Zeekで脅威指標を運用する前に確認したいフィード設計に固有の確認結果として保存します。

Zeekで脅威指標を運用する前に確認したいフィード設計:採用前の確認項目

リポジトリはMITですが、表の個別ソースには未定義または別リンクの条件があります。 Zeekで脅威指標を運用する前に確認したいフィード設計のREADMEでは、ここを導入判断の起点として扱えます。参照先はhttps://docs.zeek.org/en/current/frameworks/intel.htmlです。

Zeek 3.0以上を前提にする公開フィード集約リポジトリです。 Zeekで脅威指標を運用する前に確認したいフィード設計を試すときは、この記載を実際の設定と照合します。入力、生成物、ログ、権限のどれを確認するかを章ごとに分け、未記載の動作は推測で埋めません。更新時は変更履歴と生成された成果物を確認し、戻す手順を用意します。破棄される状態がないかを作業前に確認します。 Zeekで脅威指標を運用する前に確認したいフィード設計に固有の確認結果として保存します。

編集部の結論

ZeekのIntelフレームワークをすでに使い、複数の指標を一つのsite配下で扱いたい運用者向けです。導入前にZeekの版、各フィードの利用条件、更新時にローカル変更を消してよいかを確認し、intel.logの出力を小規模な検知対象で読み合わせてください。

公式情報源

  1. Official README
  2. Project repository
コミュニティノート

コミュニティノート