コンテナ-2.svg
AIを活用した攻撃を阻止する方法:

MITER ATT&CKフレームワーク

MITER ATT&CKフレームワーク

MITRE ATT&CKフレームワークは、サイバーセキュリティおよびIT専門家向けのモデルとして登場し、脅威アクターがサイバー作戦で使用する特定の戦術、技術、手順(TTP)を分類および説明する包括的なマトリックスを提供しています。

このフレームワークは、敵対者の行動を詳細に理解し、組織が敵対者の行動をより深く理解し、それらに対するより効果的な防御策を準備できるようにするために作成されました。

サイバーセキュリティにおけるMITRE ATT&CKフレームワークの重要性は、いくら強調してもしすぎることはありません。IT専門家にとって、サイバー脅威の特定、予防、軽減に役立つ貴重な参考資料となります。

このフレームワークは、攻撃者の行動様式を詳細に理解することで、防御側がサイバーセキュリティ対策においてより積極的な姿勢を取ることを可能にします。これにより、高度化する攻撃から重要インフラや機密データを保護する能力が向上します。

MITRE ATT&CKマトリックス:フレームワークの構造を理解する

MITRE ATT&CKフレームワークの中核を成すのは、戦術、技術、手順(TTP)の詳細なマトリックスです。これは、攻撃者の行動をきめ細かく理解するための構造化された分類です。本節では、フレームワークの構造を説明し、各構成要素がどのように相互に連携してサイバー脅威の全体像を包括的に把握できるかについて解説します。

戦術

戦術とは、攻撃者の行動の「理由」、つまり攻撃中の目的を表すものです。フレームワーク内の各戦術は、攻撃者が達成しようとする具体的な目標に対応しており、例えば、初期アクセス権の取得、コマンドの実行、データの持ち出しなどが挙げられます。これらの戦術を理解することで、サイバーセキュリティ専門家は攻撃者が次に何をするかを予測し、戦略的な防御策を策定することができます。

MITRE ATT&CKフレームワークは、これらの目標を攻撃ライフサイクルの各段階を表す一連のカテゴリに分類しています。最初のアクセスと実行から 特権昇格 情報漏洩や情報流出といった戦術は、敵の意図を理解するための手がかりとなる。これらの目的を認識することは、防御側にとって極めて重要であり、攻撃者の計画を阻止するための的を絞った防御戦略の策定に役立つ。

  1. 偵察将来の攻撃を計画するために使用される情報の収集。これには、標的の人員、インフラ、デジタルプレゼンスに関するデータを収集し、脆弱性を特定して侵入経路を計画することが含まれます。
  2. リソース開発ドメイン名の取得、マルウェアの開発、運用インフラの構築など、攻撃に使用されるリソースの作成と管理。
  3. 初期アクセス攻撃者がネットワークへの侵入経路を確保するために用いる手法。この戦術に含まれる技術には、フィッシング、公開アプリケーションの悪用、正規アカウントの使用などがある。
  4. 実行: 標的システム上でアクションを実行するためのコードの実行。例えば、悪意のあるスクリプトの実行や、脆弱性を悪用して任意のコードを実行することなど。
  5. 固執: 攻撃者がネットワークの再起動、認証情報の変更、その他アクセスを遮断する可能性のある中断にもかかわらず、ネットワーク内で足場を維持するために使用する手法。
  6. 権限昇格システムまたはネットワーク上でより上位の権限を取得するために使用される手法。一般的な手法としては、システムの脆弱性を悪用することや、アクセストークンを操作することなどが挙げられる。
  7. 防衛回避: セキュリティ対策による検出を回避するために設計された技術。例えば、悪意のあるコードの難読化、セキュリティソフトウェアの無効化、コマンドおよび制御トラフィックを隠蔽するための暗号化の使用など。
  8. クレデンシャルアクセスアカウント名とパスワードを盗むために使用される戦略。これには、認証情報のダンプ、入力情報のキャプチャ、システムまたはサービスの脆弱性の悪用などが含まれます。
  9. プーケットの魅力システムおよび内部ネットワークに関する情報を得るために行われる行為。攻撃者は、ソフトウェアのインストール状況をカタログ化したり、セキュリティポリシーを理解したり、システムおよびネットワークリソースを列挙したりする可能性があります。
  10. ラテラルムーブメント攻撃者がネットワーク内を移動し、盗まれた認証情報などを利用して追加のシステムにアクセスし、リモートシステムを制御することを可能にする手法。
  11. 収集攻撃者の目的に関連するデータの収集。これには、スクリーンショットの取得、キーロギング、クラウドに保存されているデータの収集などが含まれる。
  12. コマンドアンドコントロール(C2)侵害されたシステムとの通信を維持するために使用されるメカニズム。これにより、攻撃者はシステムを遠隔操作したり、データを抜き取ったり、追加のツールを展開したりすることが可能になる。
  13. exfiltration標的ネットワークからデータを盗むために使用される手法。その手法には、コマンド&コントロールチャネルを介したデータ転送、ウェブサービスの利用、または物理的な手段などが含まれる。
  14. 影響 標的の業務に影響を与えるため、情報やシステムを妨害、破壊、または操作することを目的とした戦術。これには、データ破壊、改ざん、およびサービス拒否攻撃が含まれる。

手法別案内

テクニックとは、攻撃者が目的を達成する「方法」を記述したものです。フレームワークでは、各戦術について、攻撃者が用いる可能​​性のある様々なテクニックを列挙しています。例えば、「初期アクセス」という戦術では、スピアフィッシングメールや公開アプリケーションの悪用といったテクニックが挙げられます。これらのテクニックを体系化することで、フレームワークは潜在的な攻撃手法のプレイブックを提供し、防御側が最も可能性の高い脅威に合わせて防御策を調整できるようにします。

それぞれの攻撃手法には、攻撃者が用いる可能​​性のある複数のテクニックが存在し、これは攻撃者が利用できるツールや方法の多様性を反映している。これらのテクニックを理解することは、サイバーセキュリティ専門家にとって極めて重要であり、潜在的な攻撃経路を特定し、適切な対策を講じることを可能にする。

MITRE ATT&CKフレームワーク 膨大な数の技術をカタログ化している 攻撃者が攻撃ライフサイクル全体を通して目的を達成するために使用する手法。特定のテクニックの関連性は、状況、環境、および標的によって異なる場合があるが、幅広いインシデントで頻繁に観察される手法がいくつか存在する。

以下では、フレームワークで詳述されている最も一般的な手法のいくつかについて概説し、それらが広く用いられていることと、それらに対する防御策が極めて重要であることを強調する。

  • フィッシング(T1566)不正な通信手段(多くの場合電子メール)を利用して、ユーザーを騙して機密情報を提供させたり、悪意のあるペイロードを実行させたりする。
  • ドライブバイ・コンプロマイズ(T1189)ウェブブラウザの脆弱性を悪用し、侵害されたウェブサイトにアクセスするだけでコードを実行する。
  • コマンドおよびスクリプトインタープリタ(T1059)スクリプトやコマンドを使用してアクションを実行する。PowerShell(T1059.001)は、その強力な機能とWindows環境との緊密な統合により、特に広く利用されている。
  • ユーザー実行(T1204): 悪意のある添付ファイルやリンクを開くなどして、ユーザーを騙して悪意のあるコードを実行させる。
  • レジストリ実行キー/スタートアップフォルダ(T1547.001)レジストリキーやスタートアップフォルダにプログラムを追加して、システム起動時にマルウェアを自動的に実行させる。
  • アカウント操作(T1098): 修正 ユーザーアカウント アクセスを維持するため、例えばドメインアカウントに認証情報を追加するなど。
  • 特権昇格のための悪用(T1068)ソフトウェアの脆弱性を悪用して、より高い権限を取得すること。
  • 有効なアカウント(T1078)正当な認証情報を使用してアクセス権を取得すること。認証情報がより多くのアクセス権限を持つユーザーのものである場合、多くの場合、権限の昇格につながる。
  • 難読化されたファイルまたは情報(T1027)検出を回避するために、悪意のあるコードをファイル内に隠蔽する。
  • セキュリティツールの無効化(T1562)悪意のある活動を検知または防止する可能性のあるセキュリティソフトウェアまたはサービスを無効にするために講じられた措置。
  • 認証情報ダンプ(T1003)システムから認証情報を抽出する。多くの場合、Mimikatzなどのツールを使用する。
  • 入力キャプチャ(T1056): 認証情報やその他の機密情報を取得するために、キーロギングを含むユーザー入力の記録を行う。
  • システム情報検出(T1082)システムに関する情報を収集し、ソフトウェアのバージョンや構成など、今後の対応に役立てます。
  • アカウント検出(T1087)アカウントを特定すること。多くの場合、環境内での権限や役割を理解するために行われる。
  • リモートサービス(T1021)リモートデスクトッププロトコル(RDP)、セキュアシェル(SSH)などのリモートサービスを使用して、システム間を移動する。
  • パス・ザ・チケット(T1097)盗品を使用する Kerberos 平文パスワードを必要とせずに、他のユーザーとして認証するためのチケット。
  • よく使用されるポート(T1043): 通常インターネットトラフィックに開放されているポートを利用して制御対象システムと通信し、正規のトラフィックに紛れ込むことを可能にする。
  • 標準アプリケーション層プロトコル(T1071)HTTP、HTTPS、DNSなどのプロトコルを使用してコマンドおよび制御通信を容易にし、検出をより困難にする。
  • 衝撃対策のためのデータ暗号化(T1486)データの暗号化により、そのデータが悪用され、身代金要求に利用される可能性を防ぐ。
  • コマンド アンド コントロール チャネル経由の流出 (T1041): 追加のネットワーク痕跡を避けるため、盗んだデータをコマンドおよび制御に使用されるのと同じチャネルで送信する。

これらの手法は、攻撃者が利用できる膨大な選択肢のほんの一例にすぎません。効果的なサイバーセキュリティ対策には、これらの手法や新たな手法に対応するための継続的な学習と適応が不可欠です。これらの一般的な手法を理解し、対策を講じることで、組織は防御体制を強化し、サイバー攻撃の成功リスクを低減することができます。

手順

手順とは、実際の脅威アクターによる技術の具体的な実装方法のことです。これらは技術の現実世界における応用例を示し、特定の攻撃者グループが目的達成のために技術をどのように活用するかの具体例を提供します。このレベルの詳細な情報はフレームワークに深みを与え、様々な状況における技術の実践的な使用方法を明らかにします。

これらは、現実世界のシナリオにおける実際の攻撃手法の実行例を示しており、攻撃者がこれらの手法をどのように適用して目的を達成するのかを詳細に示しています。組織は、これらの手順を研究することで、特定の脅威アクターの行動様式を把握し、それに応じて防御策を調整することができます。

このフレームワークは、Windows、macOS、クラウドなど、環境によってサイバー脅威の性質が異なることを認識し、プラットフォームごとにマトリックス形式で整理されています。この区分けにより、フレームワークから得られる知見が、幅広いITインフラストラクチャにおいて関連性を持ち、実用的なものとなることが保証されます。

現実世界のシナリオでのアプリケーション

MITRE ATT&CKフレームワークを実際のシナリオに適用することで、サイバーセキュリティおよびIT専門家にとってのその価値が明確になります。このフレームワークは、攻撃者の行動を詳細に理解することで、セキュリティに対する積極的なアプローチを促進し、組織がサイバー脅威を予測、検知、対応する能力を高めます。

脅威インテリジェンスの強化

  • 包括的な攻撃者プロファイル:特定の脅威アクターに関連する手法を集約・分析することで、このフレームワークは組織が詳細な攻撃者プロファイルを作成するのに役立ち、将来起こりうる攻撃に関する洞察を提供します。
  • トレンド分析:このフレームワークは、サイバー脅威における新たなトレンドを特定するのに役立ち、セキュリティチームが進化する戦術や技術を予測して防御策を調整できるようにします。

セキュリティ作戦の強化

  • セキュリティ態勢評価:組織はMITRE ATT&CKフレームワークを使用してセキュリティ態勢を評価し、防御における潜在的な脆弱性を特定し、脅威環境に最も関連性の高い手法に基づいて修復作業の優先順位を決定します。
  • 脅威ハンティング:セキュリティ専門家は、このフレームワークを活用して脅威ハンティング活動を進め、既知の戦術や技術を侵害の兆候として用いて、自社の環境内に潜む脅威を明らかにします。

インシデント対応に関する情報提供

  • 検出と対応の迅速化:インシデント対応チームは、このフレームワークを適用して攻撃で使用された戦術と技術を迅速に特定し、侵害に対するより迅速かつ的を絞った対応を促進します。
  • インシデント発生後の分析:インシデント発生後、このフレームワークを用いて攻撃の連鎖を分析し、将来の攻撃に対する防御を強化するために活用できる貴重な教訓を得る。

MITRE ATTACKフレームワークの歴史

MITRE ATT&CKフレームワークの起源は2013年に遡り、研究とイノベーションを通じて重要な公共課題の解決に尽力することで知られる非営利団体MITREの取り組みの集大成と言えるでしょう。当初はMITRE内部のプロジェクトとして、高度な持続的脅威(APT)の挙動を文書化する目的で始まったこのフレームワークは、その後当初の範囲を超え、世界的に認知された攻撃者の戦術と技術の百科事典へと発展しました。

初期の頃

ATT&CKの誕生は、サイバー攻撃者の行動を記述・分類するための標準化された言語と方法論の必要性から生まれました。ATT&CK以前は、サイバーセキュリティコミュニティには脅威の仕組みに関する情報を共有するための統一されたフレームワークがなかったため、共通の攻撃者に対する共同防御策を構築することが困難でした。このギャップを認識したMITREは、脅威の行動をより深く理解するだけでなく、サイバーセキュリティコミュニティ内での協力を促進するツールの開発に着手しました。

拡張と進化

APT攻撃で観察された手法をまとめたささやかなコレクションとして始まったこのフレームワークは、世界中のサイバーセキュリティ専門家からの貢献によって急速に拡大しました。この共同作業により、フレームワークは多様化し、APT攻撃にとどまらず、クラウド、モバイル、ネットワークベースのシステムなど、さまざまな環境における幅広いサイバー脅威への適用範囲が広がりました。

主要なマイルストーン

  • 2013: ATT&CKフレームワークの発表。当初はWindowsベースの脅威に焦点を当てていた。
  • 2015macOSやLinuxなどの他のプラットフォーム向けのマトリックスを導入し、フレームワークの包括性の向上を反映。
  • 2017モバイル脅威への対応範囲を拡大し、サイバーセキュリティに関する懸念事項の進化する状況を強調する。
  • 2018: ATT&CK for Enterpriseマトリックスをリリース。主要なプラットフォーム全体における攻撃者の戦術と技術に関する洞察を提供します。
  • 2020とその先継続的なアップデートとサブテクニックの導入により、攻撃者の行動についてさらに詳細な洞察を提供します。

ATT&CKの開発は、継続的なオープン性とコミュニティとの連携への取り組みによって特徴づけられてきました。MITREは、世界中のサイバーセキュリティ専門家からフィードバックや貢献を募ることで、このフレームワークが常に適切で最新の状態を保ち、最新の攻撃戦術を反映したものとなるよう努めてきました。

サイバーセキュリティへの影響

MITRE ATT&CKフレームワークは、組織のサイバーセキュリティへの取り組み方を根本的に変革しました。攻撃者の行動を包括的に詳細に記述することで、サイバー脅威分析で使用される用語が標準化され、業界全体でより効果的なコミュニケーションとコラボレーションが可能になりました。さらに、このフレームワークはセキュリティ運用、脅威インテリジェンス、防御戦略にとって不可欠なツールとなり、組織がより強固で積極的なサイバーセキュリティ体制を構築するための指針となっています。

MITRE ATT&CKフレームワークの歴史は、集合知の力とサイバーセキュリティへの統一的なアプローチの重要性を証明するものです。APTの行動を文書化するための集中的な取り組みから、世界的なサイバー脅威に関する包括的なガイドへと進化してきたことは、サイバー環境のダイナミックな性質と、継続的な適応と協力の必要性を如実に示しています。