MITRE ATT&CKフレームワーク
ATT&CKマトリクスを操作し、観測したTTPをテクニックに対応付け、Navigatorでギャップ分析を行います。
「MITRE ATT&CKフレームワーク」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
MITRE ATT&CKとは
MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)は、実際の攻撃者の行動に関するナレッジベースです。攻撃の説明、検知の整理、セキュリティカバレッジの測定に共通言語を提供します。
ATT&CKの構造
ATT&CKは、攻撃者の行動を戦術(WHY、攻撃者の目的)、テクニック(HOW、目的を達成する方法)、サブテクニック(具体的な実装のバリエーション)に整理しています。
# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissanceテクニックの例:T1059
T1059(Command and Scripting Interpreter)は、広範なテクニックです。サブテクニックでは、使用するインタープリターを具体化します。T1059.001(PowerShell)、T1059.003(Windows Command Shell)、T1059.007(JavaScript)などがあります。
# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI
# URL format:
# https://attack.mitre.org/techniques/T1059/001/ATT&CK Navigator
ATT&CK Navigatorは、ATT&CKマトリクスを可視化するWebベースのツールです。テクニックを、検知カバレッジ(緑)、ギャップ(赤)、脅威アクターとの重複(オレンジ)などで色分けします。ギャップ分析に不可欠なツールです。
# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/
# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls脅威アクターをマッピングする
ATT&CKには、100以上の既知の脅威グループ(APT28、Lazarus、FIN7)のプロファイルが収録されており、各グループが使用するテクニックが一覧化されています。自業界を狙う主要な脅威アクターとの重複から、優先度が最も高い検知ギャップを明らかにできます。
# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts
# These → your priority detection targets検知エンジニアリングにATT&CKを活用する
ATT&CKは、各テクニックについて、収集すべきデータソース、調査すべき項目、推奨ツールなどの検知ガイダンスを提供します。これを使って、検知ルールのライブラリを体系的に構築します。
レッドチームにおけるATT&CK
レッドチームは、現実的な攻撃シミュレーションを実施するためにATT&CKを使用します。特定の戦術を対象にエンゲージメントを計画し、自業界を狙う既知の脅威アクターに対応するテクニックを使い、テクニックIDにマッピングして結果を報告します。
ブルーチームにおけるATT&CK
ブルーチームはATT&CKを使って、検知ルールの開発に優先順位を付け、Navigatorで検知カバレッジを評価し、SIEMアラートをテクニックIDにマッピングし、時間の経過に伴う改善を測定します。
Enterprise以外のATT&CK
ATT&CKには、さまざまな領域向けのマトリクスがあります。Enterprise(Windows/Linux/macOS/クラウド)、Mobile(iOS/Android)、ICS(Industrial Control Systems)などです。自分の環境に合ったマトリクスを選択します。
D3FEND:防御側の対となるフレームワーク
MITRE D3FENDはATT&CKに対する防御側のフレームワークです。防御テクニック(隔離、検知、強化など)を、それらが対抗するATT&CKの攻撃テクニックに対応付けます。包括的なセキュリティアーキテクチャの構築には、両方を組み合わせて使用します。
ATT&CKをワークフローに統合する
ATT&CKを標準ワークフローの一部にします。SIEMアラートにテクニックIDを付け、レッドチームのレポートにATT&CKマッピングを必須とし、脆弱性チケットでテクニックIDを使用し、カバレッジ指標を毎月追跡します。
クイックチェック
ATT&CK Navigatorは、セキュリティチームが何を可視化するのに役立ちますか。
まとめ:MITRE ATT&CK
ATT&CKは、現代のセキュリティ運用における共通言語です。検知をATT&CKにマッピングし、ギャップを見つけ、自業界を狙う脅威アクターに基づいて優先順位を付け、Navigatorを使ってカバレッジを経営層に伝えます。すべてのSOCアラートにテクニックIDを付けることで、個々のアラートが、自環境における攻撃者の行動を示す戦略的な全体像へと変わります。
よくある質問
「MITRE ATT&CKフレームワーク」レッスンは無料ですか?
はい。「MITRE ATT&CKフレームワーク」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「MITRE ATT&CKフレームワーク」で何を学びますか?
ATT&CKマトリクスを操作し、観測したTTPをテクニックに対応付け、Navigatorでギャップ分析を行います。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「MITRE ATT&CKフレームワーク」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威インテリジェンスの種類と情報源
- MITRE ATT&CKフレームワーク
- STIX、TAXII、脅威情報の共有
- インテリジェンスの運用化:脅威ハンティング