MITRE ATT&CK Framework

MITRE ATT&CK は、実世界の観測に基づいてサイバー攻撃者の戦術、技術、 手順(TTP)を体系的にまとめた、世界的に認知されたフレームワークです。

MITRE ATT&CK とは

MITRE Corporation が開発したナレッジベースで、数千件の実際の インシデントに基づき、14 の戦術と 193 以上の技術にわたって攻撃者の 振る舞いを文書化しています。新たに観測された TTP により常に更新されています。

ATT&CK の 14 の戦術

  1. Reconnaissance: ターゲットに関する情報の収集
  2. Resource Development: インフラとツールの取得
  3. Initial Access: 被害者のネットワークへの侵入口
  4. Execution: 悪意のあるコードの実行
  5. Persistence: 永続的なアクセスの維持
  6. Privilege Escalation: 昇格した権限の取得
  7. Defense Evasion: 検知と解析の回避
  8. Credential Access: 認証情報の窃取
  9. Discovery: 侵害された環境の探索
  10. Lateral Movement: システム間の移動
  11. Collection: 関心のあるデータの収集
  12. Command and Control: C2 インフラとの通信
  13. Exfiltration: ネットワークからのデータ窃取
  14. Impact: システムの操作、妨害、または破壊

ATT&CK のマトリクス

  • Enterprise: Windows、Linux、macOS、Cloud、Network 環境
  • Mobile: Android と iOS
  • ICS: Industrial Control Systems と SCADA

実践的な活用

1. 検知のマッピング

SIEM ルール、IDS シグネチャ、EDR 検知を ATT&CK 技術に対してマッピングし、 カバレッジのギャップを特定します。CALDERA や DeTT&CT などのツールが可視化を支援します。

2. Threat Hunting

特定の技術をハンティング仮説の基礎として使用します。例:疑わしい handle や memory allocation の分析を通じて T1055(Process Injection)を探索します。

3. Red Team Emulation

特定の APT グループ(例:APT29)の TTP をシミュレートして防御コントロールを検証します。 Atomic Red Team は技術ごとの自動テストのライブラリを提供します。

4. インシデント分析

ATT&CK ID を使用して攻撃者の振る舞いを文書化することで、インテリジェンスの 共有や既知のキャンペーンとの相関が容易になります。

エコシステムのツール

  • ATT&CK Navigator: マトリクスのインタラクティブな可視化、カバレッジのヒートマップ
  • CALDERA: 自動化された adversary emulation プラットフォーム
  • Atomic Red Team: ATT&CK 技術テストのライブラリ
  • DeTT&CT: data source と検知のマッピングおよびスコアリング
  • ATT&CK Powered Suit: 迅速な分析のための Chrome 拡張機能
  • MITRE Cyber Analytics Repository: 検知のための疑似コード

APT グループとキャンペーン

ATT&CK は 140 以上の攻撃者グループとその特徴的な TTP を文書化しています。例:

  • APT29 (Cozy Bear): Spear phishing、WMI、PowerShell、Living off the Land
  • APT28 (Fancy Bear): Zero-days、credential dumping、C2 via HTTP
  • Lazarus Group: Custom malware、破壊的攻撃、暗号資産の窃取

コントロールのマッピング

各 ATT&CK 技術には文書化された緩和策があります。T1003(Credential Dumping)の例:

  • M1027: Password Policies(MFA、長いパスワード)
  • M1028: Operating System Configuration(LSA Protection)
  • M1043: Credential Access Protection(Credential Guard)
  • M1026: Privileged Account Management(domain admins の制限)

Data Sources

ATT&CK は各技術を検知するために必要な data source を指定しています:

  • Process monitoring
  • File monitoring
  • Network traffic
  • Authentication logs
  • Windows Event Logs
  • PowerShell logs

SIEM との統合

最新の SIEM(Splunk、Sentinel、Chronicle)は、ATT&CK マッピングを備えた 構築済みのダッシュボードを提供します。これにより検知カバレッジを可視化し、最も重要な技術や ギャップのある技術に基づいて use case 開発の優先順位を決定できます。

制限事項

  • 記述的なフレームワークであり、規範的ではない - 何をすべきかは示さない
  • ポストエクスプロイトに焦点を当てており、network attack のカバレッジは少ない
  • 技術間で粒度にばらつきがある
  • 各技術のすべてのバリエーションを網羅しているわけではない

最終的な推奨事項

MITRE ATT&CK は、セキュリティプログラムのあらゆる側面に統合すべきです: threat intelligence、detection engineering、hunting、red teaming、incident response。 まず現在の検知をマッピングし、重大なギャップを特定し、自社の業界で最も多く見られる技術の カバレッジ開発を優先してください。