MITRE ATT&CK Framework
MITRE ATT&CK は、実世界の観測に基づいてサイバー攻撃者の戦術、技術、 手順(TTP)を体系的にまとめた、世界的に認知されたフレームワークです。
MITRE ATT&CK とは
MITRE Corporation が開発したナレッジベースで、数千件の実際の インシデントに基づき、14 の戦術と 193 以上の技術にわたって攻撃者の 振る舞いを文書化しています。新たに観測された TTP により常に更新されています。
ATT&CK の 14 の戦術
- Reconnaissance: ターゲットに関する情報の収集
- Resource Development: インフラとツールの取得
- Initial Access: 被害者のネットワークへの侵入口
- Execution: 悪意のあるコードの実行
- Persistence: 永続的なアクセスの維持
- Privilege Escalation: 昇格した権限の取得
- Defense Evasion: 検知と解析の回避
- Credential Access: 認証情報の窃取
- Discovery: 侵害された環境の探索
- Lateral Movement: システム間の移動
- Collection: 関心のあるデータの収集
- Command and Control: C2 インフラとの通信
- Exfiltration: ネットワークからのデータ窃取
- Impact: システムの操作、妨害、または破壊
ATT&CK のマトリクス
- Enterprise: Windows、Linux、macOS、Cloud、Network 環境
- Mobile: Android と iOS
- ICS: Industrial Control Systems と SCADA
実践的な活用
1. 検知のマッピング
SIEM ルール、IDS シグネチャ、EDR 検知を ATT&CK 技術に対してマッピングし、 カバレッジのギャップを特定します。CALDERA や DeTT&CT などのツールが可視化を支援します。
2. Threat Hunting
特定の技術をハンティング仮説の基礎として使用します。例:疑わしい handle や memory allocation の分析を通じて T1055(Process Injection)を探索します。
3. Red Team Emulation
特定の APT グループ(例:APT29)の TTP をシミュレートして防御コントロールを検証します。 Atomic Red Team は技術ごとの自動テストのライブラリを提供します。
4. インシデント分析
ATT&CK ID を使用して攻撃者の振る舞いを文書化することで、インテリジェンスの 共有や既知のキャンペーンとの相関が容易になります。
エコシステムのツール
- ATT&CK Navigator: マトリクスのインタラクティブな可視化、カバレッジのヒートマップ
- CALDERA: 自動化された adversary emulation プラットフォーム
- Atomic Red Team: ATT&CK 技術テストのライブラリ
- DeTT&CT: data source と検知のマッピングおよびスコアリング
- ATT&CK Powered Suit: 迅速な分析のための Chrome 拡張機能
- MITRE Cyber Analytics Repository: 検知のための疑似コード
APT グループとキャンペーン
ATT&CK は 140 以上の攻撃者グループとその特徴的な TTP を文書化しています。例:
- APT29 (Cozy Bear): Spear phishing、WMI、PowerShell、Living off the Land
- APT28 (Fancy Bear): Zero-days、credential dumping、C2 via HTTP
- Lazarus Group: Custom malware、破壊的攻撃、暗号資産の窃取
コントロールのマッピング
各 ATT&CK 技術には文書化された緩和策があります。T1003(Credential Dumping)の例:
- M1027: Password Policies(MFA、長いパスワード)
- M1028: Operating System Configuration(LSA Protection)
- M1043: Credential Access Protection(Credential Guard)
- M1026: Privileged Account Management(domain admins の制限)
Data Sources
ATT&CK は各技術を検知するために必要な data source を指定しています:
- Process monitoring
- File monitoring
- Network traffic
- Authentication logs
- Windows Event Logs
- PowerShell logs
SIEM との統合
最新の SIEM(Splunk、Sentinel、Chronicle)は、ATT&CK マッピングを備えた 構築済みのダッシュボードを提供します。これにより検知カバレッジを可視化し、最も重要な技術や ギャップのある技術に基づいて use case 開発の優先順位を決定できます。
制限事項
- 記述的なフレームワークであり、規範的ではない - 何をすべきかは示さない
- ポストエクスプロイトに焦点を当てており、network attack のカバレッジは少ない
- 技術間で粒度にばらつきがある
- 各技術のすべてのバリエーションを網羅しているわけではない
最終的な推奨事項
MITRE ATT&CK は、セキュリティプログラムのあらゆる側面に統合すべきです: threat intelligence、detection engineering、hunting、red teaming、incident response。 まず現在の検知をマッピングし、重大なギャップを特定し、自社の業界で最も多く見られる技術の カバレッジ開発を優先してください。
