MITRE ATT&CKマッピング
発見事項を攻撃手法に対応付けます
「MITRE ATT&CKマッピング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
MITRE ATT&CKとは
MITRE ATT&CKは、現実世界の攻撃者の戦術とテクニックを共通言語で整理した、無料で利用できるナレッジベースです。
攻撃者が行ったことを、共有された正確な用語で説明できます。
戦術:目的
戦術は、攻撃者の目標、つまり行動の目的です。ATT&CKマトリクスの列を構成します。
- Initial Access、Execution、Persistence
- Privilege Escalation、Defense Evasion
- Credential Access、Lateral Movement、Exfiltration
テクニック:方法
テクニックは、攻撃者が戦術を実現する具体的な方法です。それぞれに一意のIDがあります。
サブテクニックによって、親テクニックの下にさらに細かな情報を加えられます。
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled Task手順:具体的な実装
手順は、特定のグループがテクニックを実行するために使用する具体的な実装です。
戦術、テクニック、手順を合わせたものが、痛みのピラミッドの最上位に位置するTTPです。
マトリクスを読む
ATT&CKマトリクスでは、上部に戦術が並び、各列にテクニックが配置されています。攻撃は、左(初期アクセス)から右(影響)へ進む経路として読み取ります。
ハンティングの結果をこのマトリクスに対応付けると、攻撃者の軌跡が分かります。
調査結果を対応付ける
ハンティングで疑わしいアクティビティが見つかったら、対応するテクニックIDを付けてください。
これにより、調査結果を検索・比較でき、どのアナリストにもすぐに理解できるようになります。
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)攻撃ストーリーを構築する
対応付けたテクニックをつなぎ合わせ、戦術をまたぐ侵入のナラティブを作成してください。
IDの並びによって、侵入から情報の持ち出しまでの全体像を共通言語で伝えられます。
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)ATT&CK Navigator
ATT&CK Navigatorは、マトリクスに注釈を付けるための視覚化ツールです。検知できるテクニック、検知できないテクニック、ハンティングで確認されたテクニックを強調表示できます。
色分けされたカバレッジマップによって、防御上の盲点が明らかになります。
検知カバレッジを高める
既存の検知をATT&CKに対応付け、どのテクニックを検知でき、どのテクニックを見逃すかを確認してください。
マトリクス上のギャップが、次のハンティング仮説と検知ルールになります。
脅威インテリジェンスで優先順位を付ける
すべてのテクニックをカバーすることはできません。脅威インテリジェンスを使い、実際に自業界を標的にしているグループが使用するテクニックに焦点を当ててください。
これにより、実際のリスクが存在する領域に取り組みを集中できます。
共有される言語
ATT&CKの長期的な価値は、ハンター、インシデント対応担当者、ベンダーの間で使える共通の語彙にあります。
全員がT1059.001と言えば、曖昧さがなくなり、異なるチームの調査結果も簡単に組み合わせられます。
理解度チェック
ATT&CKへの対応付けについて理解度を確認します。
まとめ
調査結果をMITRE ATT&CKに対応付ける方法を学びました。
- ATT&CKは、攻撃者の行動に関する共有ナレッジベースです。
- 戦術は目的、テクニックは方法、手順は具体的な実装を表します。
- 調査結果をテクニックIDに対応付け、攻撃ストーリーとしてつなぎ合わせます。
- Navigatorを使って、検知カバレッジとギャップを視覚化します。
- 脅威インテリジェンスでテクニックの優先順位を付けます。ATT&CKは共通言語です。
Cyber Threat Huntingコースを修了しました。
よくある質問
「MITRE ATT&CKマッピング」レッスンは無料ですか?
はい。「MITRE ATT&CKマッピング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「MITRE ATT&CKマッピング」で何を学びますか?
発見事項を攻撃手法に対応付けます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「MITRE ATT&CKマッピング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威ハンティングの考え方
- 仮説駆動型ハンティング
- ログとテレメトリの活用
- MITRE ATT&CKマッピング