Cyber Security Academy · レッスン

レッドチームレポートの作成

専門的なレッドチームレポートで、発見事項、攻撃経路、影響、推奨事項を整理します。

レッスン 4/413 ステップ

「レッドチームレポートの作成」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

レッドチームレポートの目的

レッドチームレポートは、特定した脆弱性のビジネスリスクを経営層に伝え(エグゼクティブサマリー)、防御側が発見事項を再現して検出能力を改善できるようにし(技術詳細)、是正措置の行動計画を提示します(推奨事項)。

レポートの構成

標準的なレッドチームレポートの構成:

  1. 表紙とスコープの定義
  2. エグゼクティブサマリー
  3. 方法論の概要
  4. 攻撃の経緯/キルチェーン
  5. 深刻度評価付きの発見事項一覧
  6. 発見事項ごとの技術詳細
  7. 推奨事項とロードマップ
  8. 付録:証拠、IOC、ツール一覧

エグゼクティブサマリー

エグゼクティブサマリーは最後に作成してください。次の事項を記載します:

  • エンゲージメントの目的とスコープ
  • ビジネス上の表現による主な発見事項(「4時間でドメイン管理者アクセスを取得した」など)
  • 全体的なリスク態勢の評価
  • 是正に向けた優先事項トップ3

専門用語は使わないでください。読者は技術に詳しくない経営幹部だと想定します。

攻撃の経緯

攻撃の経緯では、エンゲージメントの内容を時系列で説明します:

  1. 初期アクセス経路(最初の足掛かりをどのように得たか)
  2. 永続化と偵察
  3. 権限昇格の手順
  4. ラテラルムーブメントの経路
  5. 達成した目的(アクセスしたデータ、侵害したドメイン)

各手順をMITRE ATT&CKの手法IDに対応付けてください。

発見事項の形式

各発見事項には、次の項目を含めてください:

  • タイトル:明確で具体的な名前
  • 深刻度:Critical/High/Medium/Low/Info(該当する場合はCVSSスコアも記載)
  • 説明:何が見つかったか
  • 影響:悪用された場合のビジネスリスク
  • 再現手順:詳細な技術的証明
  • 証拠:スクリーンショット、ログ
  • 推奨事項:具体的な修正方法

CVSSスコアリング

CVSS(Common Vulnerability Scoring System)は、0~10の標準化された深刻度スコアを提供します。構成要素は、攻撃ベクトル、攻撃の複雑さ、必要な権限、ユーザー関与、スコープ、機密性・完全性・可用性への影響です。一貫性があり、根拠を説明できる深刻度評価を行うには、CVSS 3.1を使用してください。

MITRE ATT&CKへのマッピング

防御側が実行可能なインテリジェンスとして活用できるよう、使用したすべての手法をATT&CKに対応付けてください:

  • T1566.001 — Spearphishing Attachment(初期アクセス)
  • T1059.001 — PowerShell(実行)
  • T1003.001 — LSASS Memory(認証情報アクセス)

ATT&CKへのマッピングにより、ブルーチームは観測されたTTPに対する検出ルールを作成しやすくなります。

証拠とスクリーンショット

スクリーンショットには、次の内容を含めてください:

  • ターミナル上で確認できる日付と時刻
  • 侵害されたシステムのホスト名
  • コマンドと完全な出力
  • コンテキストが失われるようなトリミングをしない

重要な要素が分かるようにスクリーンショットへ注釈を付けてください。証拠によって発見事項の信頼性を裏付けます。

推奨事項の品質

優れた推奨事項には、次の特徴があります:

  • 具体的:「セキュリティを改善する」ではなく「PowerShell AMSIと制約付き言語モードを有効にする」
  • 優先順位が明確:リスクに基づいて、どれから対処するかを示す
  • 実行可能:読者が何をすべきか正確に分かる
  • 現実的:運用上の制約を考慮する

エンゲージメントのデブリーフィング

ライブで行うデブリーフィングのプレゼンテーションは、書面のレポートを補足します。ライブスクリーンショットを使って攻撃の経緯をクライアントに説明し、各手順をどのように検出できたかを実演し、質問に答えます。変化を促すうえでは、書面のレポートよりも大きな効果を発揮することがよくあります。

レポートの分類と取り扱い

レッドチームのレポートには、機密性の高い脆弱性情報が含まれます。以下のとおり適切に取り扱ってください。

  • レポートを暗号化してください(PGPまたはパスワード保護されたPDF)
  • 安全なチャネルで送信してください
  • 配布先を必要な人に限定してください
  • レポートの保存期間と破棄に関するポリシーを定めてください
  • 暗号化されていないレポートをメールで送信しないでください

クイックチェック:レッドチームレポート

レッドチームが初期アクセスから目的達成まで、どのように進行したかを正確に示す、MITRE ATT&CKにマッピングされた手順を記載するセクションはどれですか。

レッスンのまとめ

レッドチームレポートは、ビジネス(エグゼクティブサマリー)、技術(攻撃の経過+調査結果)、防御(ATT&CKマッピング)の各読者を対象としています。各調査結果には、深刻度、影響、再現手順、証拠、具体的な推奨事項を含めます。MITRE ATT&CKへのマッピングにより、攻撃側の調査結果を防御側の検知機会へと変換できます。レポートは機密文書として暗号化し、取り扱ってください。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「レッドチームレポートの作成」レッスンは無料ですか?

はい。「レッドチームレポートの作成」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「レッドチームレポートの作成」で何を学びますか?

専門的なレッドチームレポートで、発見事項、攻撃経路、影響、推奨事項を整理します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「レッドチームレポートの作成」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. C2フレームワーク:Cobalt StrikeとSliver
  2. Living-Off-the-Landバイナリ(LOLBins)
  3. 横方向移動のテクニック
  4. レッドチームレポートの作成
← Cyber Security Academyに戻る