Security+ Academy · レッスン

検知と対応のためのMITRE ATT&CKフレームワーク

攻撃者のTTPをMITRE ATT&CKのテクニックにマッピングし、このフレームワークを使って検知エンジニアリングとセキュリティ制御のギャップ分析に優先順位を付けます。

レッスン 4/413 ステップ

「検知と対応のためのMITRE ATT&CKフレームワーク」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。

MITRE ATT&CK とは

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)は、実際に観測された脅威インテリジェンスに基づく、現実の攻撃者の戦術とテクニックに関するグローバルに利用可能なナレッジベースです。非営利団体である MITRE Corporation が管理しており、上部に攻撃者の目標である戦術、行に目標達成のために使用される手法であるテクニックを配置したマトリックスとして構成されています。ATT&CK はチェックリストでもコンプライアンスフレームワークでもありません。インシデントレポート、脅威インテリジェンス、レッドチーム演習から得られた、現実の攻撃者が実際にどのように行動するかを示す記述モデルです。現在では、攻撃者の行動を説明するためのセキュリティ業界の共通言語となっています。

ATT&CK マトリックスの構造: 戦術とテクニック

ATT&CK Enterprise Matrixには、攻撃者の高レベルな目的を表す 14 の戦術が含まれています。Reconnaissance、Resource Development、Initial Access、Execution、Persistence、Privilege Escalation、Defense Evasion、Credential Access、Discovery、Lateral Movement、Collection、Command and Control、Exfiltration、Impact です。各戦術には複数のテクニック(具体的な手法)が含まれ、多くのテクニックには、より詳細な説明を行うサブテクニックがあります。たとえば、Persistence 戦術には T1053 (Scheduled Task/Job) テクニックが含まれ、そのサブテクニックとして Windows Task Scheduler、cron、クラウドスケジューラーがあります。

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

ATT&CK のグループとソフトウェア

ATT&CK には、既知の脅威アクターグループ(APT28、APT41、Lazarus Group、Sandworm など)と、それぞれのグループが使用したことが確認されている具体的なテクニックをまとめたGroupsデータベースが含まれています。これにより、防御側は「自社は APT41 の標的となる業界で活動している。既知の手法のうち、まだ検知できていないものはどれか」と問いかけられます。ATT&CK では、実装しているテクニックと関連付けて、Cobalt Strike、Mimikatz、Empire などの特定のマルウェアツールであるSoftwareもカタログ化されています。インシデントで特定されたマルウェアを ATT&CK のソフトウェアデータベースで検索することで、アナリストはそのマルウェアの機能をすばやく把握できます。

ATT&CK Navigator: カバレッジの可視化

ATT&CK Navigatorは、ATT&CK マトリックスを表示し、検知カバレッジ、脅威アクターによる使用状況、テスト結果などに基づいてテクニックを色分けできる Web ベースのツールです。一般的な用途には、レッドチームのカバレッジ — レッドチーム演習で正常にテストできたテクニックを示す、検知カバレッジ — SIEM ルールや EDR による検知が導入されているテクニックを示す、脅威アクターのオーバーレイ — 脅威アクターのプロファイルをインポートし、特定の APT グループに関連するすべてのテクニックを強調表示して、検知できていないものをすぐに確認する、といったものがあります。Navigator は、防御にどのような盲点があるかを示すギャップ分析を作成します。

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

ATT&CKを使用した脅威ハンティング

ATT&CKは具体的な仮説を提供することで、体系的な脅威ハンティングを推進します。ハンターは「不審なアクティビティ」を探すのではなく、「環境内にT1003.001(OS Credential Dumping: LSASS Memory)の兆候はあるか」と問いかけます。ATT&CKの各テクニックには検知ガイダンスが含まれており、確認すべき具体的なデータソース(プロセスイベント、Windowsイベントログ、ネットワークトラフィック、レジストリの変更)と指標が示されています。これにより、漠然としたハンティングの直感が、Splunk、KQL(Microsoft Sentinel)、Elasticで記述できる具体的なデータクエリに変わります。ハンティングチームは結果を文書化し、既存のカバレッジがないテクニックに対する検知ルールを作成することで、ギャップを埋めます。

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

インシデントをATT&CKにマッピングする

インシデントの発生中および発生後に、攻撃者の行動をATT&CKのテクニックにマッピングすると、いくつかの利点があります。コミュニケーションの明確化 — 攻撃者の行動を場当たり的な用語で説明するのではなく、セキュリティ専門家であれば誰でも理解できる標準化されたテクニックIDを使用できます。タイムラインの再構築 — ATT&CKの戦術の順序はキルチェーンを反映しているため、証拠を時系列に整理するのに役立ちます。脅威インテリジェンスの共有 — ATT&CKタグが付いたIoCやTTPは、STIX/TAXII形式を使用して、機械可読な形で他の組織やISACと共有できます。検知の改善 — 以前は検知できなかった、マッピング済みの各テクニックが、新しいSIEMルールやEDRカバレッジの候補になります。

レッドチーム向けATT&CK:攻撃者エミュレーション

攻撃者エミュレーション計画では、ATT&CKを使用して、既知の脅威グループが用いる特定のTTPを再現するレッドチーム演習を設計します。MITREは、APT3、APT29、FIN6などのグループを対象とした無料の攻撃者エミュレーション計画を提供しており、実際の攻撃手法に対応した手順をステップごとに詳しく説明しています。CALDERA(MITREの自動攻撃者エミュレーションプラットフォーム)、Atomic Red Team(持ち運び可能な単一テクニック用テストスクリプト)、Cobalt Strike(商用のレッドチーム用C2)などのツールを使うと、管理された環境でATT&CKのテクニックを実行できます。その結果から、既存の検知を回避するテクニックを直接確認できます。

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

ATT&CKを使用した検知エンジニアリング

検知エンジニアリングでは、ATT&CKを使用して検知ルールを体系的に構築します。ATT&CKには、各テクニックについて、検知に必要なデータソース(Windowsイベントログ、Sysmonイベント、ネットワークログ、EDRテレメトリ)、検知指標(特定のプロセス名、コマンドラインのパターン、レジストリパス)、潜在的な誤検知が記載されています。カバレッジを追跡できるよう、検知ルールは特定のATT&CKテクニックIDにマッピングする必要があります。Splunk(ES Content Update)、Elastic(SIEM検知ルール)、Sigma(プラットフォームに依存しないルール形式)などのベンダーは、ATT&CKにマッピングされた検知ルールを公開しており、導入やカスタマイズが可能です。

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ICSとモバイル向けのATT&CK

MITREはATT&CKの対象をエンタープライズIT以外にも拡大し、追加の環境をカバーしています。ATT&CK for ICS(産業用制御システム)では、IndustroyerやTRITONなどの脅威が標的とするSCADA、PLC、OT環境を扱います。ATT&CK for Mobileでは、悪意のあるアプリのテクニック、SMSフィッシング、モバイルデバイスの悪用など、AndroidおよびiOSに対する攻撃テクニックを扱います。各マトリックスは、それぞれの環境に固有のアーキテクチャと脅威に合わせて設計されています。Security+の受験者は、これらのマトリックスが存在することを把握し、ATT&CKが拡張を続ける維持管理されたフレームワークであり、実環境で発見された新しいテクニックによって四半期ごとに更新されていることを理解しておく必要があります。

ATT&CKとサイバーキルチェーンの比較

MITRE ATT&CKマトリックスとLockheed Martin Cyber Kill Chainは、関連しながらも異なる目的を果たします。キルチェーンには、偵察から目的達成のための行動まで、7つの高レベルフェーズがあり、攻撃キャンペーンを大まかな物語として説明するのに適しています。ATT&CKには14の戦術と数百の具体的なテクニックおよびサブテクニックがあり、検知ルールを作成する防御側にとって、はるかに詳細で実行につなげやすいものです。実際には、多くの組織が両方を使用しています。キルチェーンは経営層とのコミュニケーションやキャンペーンレベルの説明に、ATT&CKは技術的な検知エンジニアリングやギャップ分析に使用します。Security+では、両方のフレームワークを理解していることが求められます。

インシデント対応におけるATT&CK

インシデント対応の実施中、ATT&CKは次に何を調べるべきかを示すことで、調査を迅速化します。T1059.001(PowerShellの実行)が確認された場合、ATT&CKは、その後に続くことが多いテクニックを示します。T1105(Ingress Tool Transfer — 追加ツールのダウンロード)、T1003(Credential Dumping — 実行後の次のステップ)、T1071(Application Layer Protocol C2 — 攻撃者のインフラストラクチャへのPowerShell接続)などです。これにより、仮説駆動型の調査につながります。確認されたテクニックAからテクニックBが示唆され、Bを探します。Bが見つかれば攻撃パターンが裏付けられ、テクニックCが示唆されます。この方法により、制約のないデータ探索よりも迅速かつ体系的に調査を進められます。

クイックチェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、次のことを学びました。MITRE ATT&CKは攻撃者の行動を体系化する — 実環境での観測に基づき、14の戦術と数百のテクニックおよびサブテクニックに整理し、攻撃者のTTPを説明する業界標準となっています。ATT&CK Navigatorは視覚的なギャップ分析を可能にする — 脅威アクターのプロファイルを自組織の検知カバレッジに重ね合わせ、構築すべき対策の優先順位付けに役立ちます。ATT&CKは検知エンジニアリング、脅威ハンティング、インシデント対応を推進する — 具体的なデータソース、指標、テクニックの連鎖に関する提案を提供します。次は、認定取得に向けて、SY0-701試験のドメインとその配点を確認します。

無料で開始

AI チューターと学ぶ Security+ Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
30
レッスン
120

よくある質問

「検知と対応のためのMITRE ATT&CKフレームワーク」レッスンは無料ですか?

はい。「検知と対応のためのMITRE ATT&CKフレームワーク」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。

「検知と対応のためのMITRE ATT&CKフレームワーク」で何を学びますか?

攻撃者のTTPをMITRE ATT&CKのテクニックにマッピングし、このフレームワークを使って検知エンジニアリングとセキュリティ制御のギャップ分析に優先順位を付けます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Security+ Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「検知と対応のためのMITRE ATT&CKフレームワーク」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSecurity+ Academyレッスンでコードを書いて実行できますか?

はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. APTのライフサイクル:初期アクセスから永続化まで
  2. ラテラルムーブメント:Pass-the-HashとPass-the-Ticket
  3. KerberoastingとGolden Ticket攻撃
  4. 検知と対応のためのMITRE ATT&CKフレームワーク
← Security+ Academyに戻る