MITRE ATT&CKへのマッピング
検知を攻撃者の手法に対応付けます。
「MITRE ATT&CKへのマッピング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ATT&CKにマッピングする理由
MITRE ATT&CKは、実際の攻撃者の行動をまとめたナレッジベースであり、戦術(なぜ)とテクニック(どのように)に整理されています。検知を ATT&CK にマッピングすると、すべてのルールに共通の構造化されたラベルを付けられます。
得られる効果:
- 既知の攻撃者の行動に対するカバレッジを測定できます
- 共通の語彙で調査結果を伝えられます
- 脅威モデルとの関連性に基づいてギャップの優先順位を付けられます
- 攻撃チェーンに沿ってアラートを関連付けられます
戦術、テクニック、サブテクニック
ATT&CK には、次の3つの階層があります。
- 戦術 — 攻撃者の目標。例:Credential Access(TA0006)
- テクニック — 目標を達成する方法。例:OS Credential Dumping(T1003)
- サブテクニック — 具体的なバリエーション。例:LSASS Memory(T1003.001)
検知ロジックが対応できる範囲で、できるだけ具体的にマッピングします。LSASS へのアクセスを検知するルールには、T1003 だけでなく T1003.001 をタグ付けします。
テクニックIDの読み方
テクニック ID には固定のパターンがあります。T と4桁の数字がテクニックを表し、ドット付きの接尾辞がサブテクニックを表します。
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)Sigmaでのタグ付け
Sigma では、tags フィールドに小文字表記で ATT&CK の参照を記述します。戦術には戦術名を、テクニックにはドット区切りの ID を使用します。
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selection適切なテクニックの選択
推測ではなく、ログが実際に証明していることに基づいてマッピングします。エンコードされた PowerShell コマンドは、T1059.001(PowerShell)と、多くの場合 T1027(Obfuscated Files or Information)の証拠になります。ただし、それだけで攻撃の目的を証明することはできません。
過剰なタグ付けは避けてください。各タグは検知ロジックだけから根拠を示せるものでなければならず、そうでなければレビュー担当者はカバレッジの数値を信頼しません。
データソースとデータコンポーネント
ATT&CK では、各テクニックを観測できるデータソースとデータコンポーネントが定義されています。これにより、検知のアイデアを収集すべきテレメトリに結び付けられます。
T1003.001(LSASS Memory)に関連するコンポーネントには、次のものがあります。
- Process: OS API Execution
- Process: Process Access
- File: File Access
テクニックの根拠となるテレメトリがなければ、どのルールでもそのテクニックをカバーできません。データソースをマッピングして、ルールのギャップだけでなく収集のギャップも見つけます。
ヒートマップとしてのカバレッジ
ルールのタグを集計すると、ATT&CK マトリックス全体のカバレッジを確認できます。ATT&CK Navigatorは、これを色分けされたヒートマップとして表示します。
Sigma のタグから Navigator レイヤーをプログラムで生成し、マトリックスに重ね合わせることで、カバー済み、一部カバー、未カバーのテクニックを一目で確認できます。
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}脅威情報に基づく優先順位付け
マトリックス全体をカバーすることは、実現できないだけでなく有用でもありません。脅威インテリジェンスに基づいて、優先順位を付けます。自分の業界を標的とする攻撃グループは、実際にどのテクニックを使っているでしょうか。
ATT&CK の攻撃グループページ(例:APT29、FIN7)には、関連するテクニックが記載されています。最も関連性の高い攻撃者が使うテクニックを重ね合わせ、まずそこから検知ギャップを埋めます。これが、脅威情報に基づく防御の本質です。
広さだけでなく検知の深さを重視
テクニックごとに薄いルールを1つ置くだけでは、誤った安心感につながります。攻撃者は1つのテクニックでも手順を変えるため、堅牢なカバレッジには、優先度の高いテクニックに対する複数の多様な検知が必要です。
次の両方を追跡します。
- 広さ — 対応しているテクニックの数
- 深さ — 各テクニックに対する、回避耐性のある異なる検知の数
簡単に回避できるルールが1つしかないテクニックを、階層化された行動ベースの検知があるテクニックと同じように数えるべきではありません。
マッピングを最新に保つ
ATT&CK にはバージョンがあり、進化し続けています。リリースによってテクニックが追加、改名、非推奨化されたり、サブテクニックへ再編成されたりします。古いタグは、カバレッジの表示を気付かないうちに壊します。
- タグが対象とする ATT&CK のバージョンを固定します
- 新しい ATT&CK リリースが公開されたらマッピングを見直します
- 非推奨になった ID を移行します(テクニックがサブテクニックに分割された場合など)
- CI で現在の ATT&CK データセットに対してタグを検証します
マッピングを常に更新されるメタデータとして扱うことで、時間が経ってもカバレッジメトリクスの正確性を保てます。
キルチェーンに沿った相関
アラートには戦術タグが付いているため、それらをつなぎ合わせて一連のストーリーにできます。同じホスト上で Initial Access、Execution、Credential Access、Lateral Movement の順に発生した場合、単一のアラートよりもはるかに強い状況を示します。
マッピングによって、このつなぎ合わせが可能になります。SOAR や相関ルールは、一定の時間枠内に同じエンティティに対して複数の戦術が発生したとき、重大度を引き上げられます。
理解度チェック
ATT&CK マッピングの判断力を確認します。
まとめ
検知を MITRE ATT&CK にマッピングすると、ルールを測定可能なカバレッジに変えられます。
- ATT&CK は戦術、テクニック、サブテクニックを階層化しています
tags(attack.tactic、attack.tXXXX.YYY)を使って Sigma ルールにタグを付けます- 根拠を示せる最も具体的なレベルにマッピングします
- データソース/データコンポーネントによって、ルールのギャップだけでなく収集のギャップも明らかになります
- Navigator のヒートマップでカバレッジを可視化します
- 関連する攻撃グループについての脅威インテリジェンスを使って優先順位を付けます
- 優先度の高いテクニックでは、広さだけでなく深さ(多様な検知)を追求します
- 戦術タグによってキルチェーンに沿った相関が可能になります
次は、検知の信頼性を保つためのテストとチューニングです。
よくある質問
「MITRE ATT&CKへのマッピング」レッスンは無料ですか?
はい。「MITRE ATT&CKへのマッピング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「MITRE ATT&CKへのマッピング」で何を学びますか?
検知を攻撃者の手法に対応付けます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「MITRE ATT&CKへのマッピング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Detection-as-Codeの原則
- Sigmaルールの記述
- MITRE ATT&CKへのマッピング
- 検知のテストとチューニング