0Pricing
Cyber Security Academy · レッスン

脅威の帰属とキャンペーン追跡

マルウェアコードの類似性、インフラの再利用、TTPを使って、キャンペーンを既知の脅威アクターに帰属させます。

「脅威の帰属とキャンペーン追跡」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

脅威アトリビューションとは

脅威アトリビューションでは、攻撃を実行した人物や組織、つまり特定の国家主体アクター、犯罪グループ、またはハクティビスト集団を特定しようとします。アトリビューションは、政策対応や法執行などの戦略的な意思決定に役立ちますが、高い信頼度でのアトリビューションは難しく、多くの場合、機密情報として扱われます。

アトリビューションの証拠の種類

アトリビューションの証拠には、技術的指標(コードの類似性、共有インフラストラクチャ、C2ツール)、作戦上のパターン(標的、タイミング、業界分野への集中)、戦略的文脈(地政学的な動機)、人的情報(アクターの声明、フォーラムでの活動)、政府機関によるシグナルインテリジェンスなどがあります。

マルウェアのコード重複分析

コード重複分析では、マルウェアバイナリの特徴を比較します。BinDiffによる関数レベルの類似性、固有の文字列定数、エラーメッセージの言語、コンパイラーの痕跡、共有ビルダーツールによるコードの再利用などが対象です。APTはキャンペーンをまたいでコードを再利用するため、異なるマルウェアファミリー間でも関連付け可能なフィンガープリントが生まれます。

インフラストラクチャの再利用

攻撃者はインフラストラクチャを再利用します。たとえば、複数のキャンペーンで同じC2 IPをホスティングすること、異なるドメイン間でSSL証明書を再利用すること、ASNの選好、ホスティングプロバイダーの利用パターンなどです。パッシブDNSは、時間の経過に沿ってインフラストラクチャを関連付けます。あるキャンペーンのC2ドメインが、別のキャンペーンで使われたIPに名前解決される場合、両者を関連付けられます。

アトリビューションにおけるMITRE ATT&CK

MITRE ATT&CKのグループでは、既知の脅威アクターについてTTP(戦術、技術、手順)を記録しています。インシデントで観測されたTTPをATT&CKのグループプロファイルと比較すると、候補となるアクターを特定できます。単一のTTPに固有性はないため、アトリビューションには、複数の技術やツールが重なった集合が必要です。

偽旗作戦

高度なアクターは、意図的に偽の証拠を仕込みます。たとえば、誤った言語のコード文字列、別の既知のアクターと重複するインフラストラクチャ、別のグループの既知の活動に合わせたタイミングなどです。単一の指標だけに基づいてアトリビューションを行ってはいけません。偽旗は、単一指標によるアトリビューション手法を狙って仕掛けられるものです。

脅威アクターの命名規則

ベンダーによって命名規則は異なります。MandiantはAPT番号(APT28)を使い、Microsoftは気象をテーマにした名前(Midnight Blizzard)を使い、CrowdStrikeは動物名(Fancy Bear)を使います。同じアクターが10以上の名前を持つ場合もあります。MITRE ATT&CKのグループでは、ベンダーのレポート間で同じアクターに付けられた別名を統合しています。

侵入分析のダイヤモンドモデル

ダイヤモンドモデルでは、あらゆる侵入を4つの特徴で捉えます。攻撃者、能力(マルウェアまたはTTP)、インフラストラクチャ(C2のIPやドメイン)、被害者です。特徴間の関係によって、キャンペーン追跡のためのグラフが作成されます。どの特徴を起点に調査しても、関連するインシデントやアクターの活動を明らかにできます。

時間の経過に伴うキャンペーン追跡

APTのキャンペーンは数か月から数年にわたります。キャンペーンは、一貫した標的化パターン(同じ業界分野)、マルウェアの進化(同じファミリーの新バージョン)、インフラストラクチャのローテーションパターン、TTPの一貫性によって追跡します。インシデントをまたいでタイムラインを作成すると、キャンペーンの段階や意図の変化が明らかになります。

アトリビューションの信頼度

インテリジェンスにおける信頼度の段階は、次のとおりです。低(弱い指標が少数)、中(複数の裏付けとなる技術的指標)、高(技術的・作戦上・文脈上の証拠がそろい、独立した研究者によって確認済み)。政府によるアトリビューションには、公開レポートに含まれない機密情報が含まれることがあり、技術分析だけで支えられる範囲を超えて、表明される信頼度が高くなる場合があります。

責任あるアトリビューションの利用

公開されたアトリビューションは、政策、法執行、業界の対応に影響を与えます。時期尚早な、または誤ったアトリビューションは、外交問題を引き起こし、防御リソースを誤った方向に振り向けます。責任あるアトリビューションには、厳格な証拠基準、不確実性の明示、新しい証拠が現れたときに結論を更新する姿勢が必要です。

知識チェック

インフラストラクチャの再利用は、なぜ脅威アクターのアトリビューションに役立つのですか。

まとめ

脅威アトリビューションでは、マルウェアのコード類似性、インフラストラクチャの再利用分析、ATT&CKグループへのTTPマッピング、ダイヤモンドモデルを組み合わせ、証拠に基づくアクタープロファイルを作成します。信頼度の高いアトリビューションには、複数の独立した証拠の流れ、偽旗作戦への認識、適切な信頼度の調整が必要です。

よくある質問

「脅威の帰属とキャンペーン追跡」レッスンは無料ですか?

はい。「脅威の帰属とキャンペーン追跡」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「脅威の帰属とキャンペーン追跡」で何を学びますか?

マルウェアコードの類似性、インフラの再利用、TTPを使って、キャンペーンを既知の脅威アクターに帰属させます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「脅威の帰属とキャンペーン追跡」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. APTのライフサイクル:初期アクセスからデータ流出まで
  2. ファイルレスマルウェアとメモリ常駐型の手法
  3. HTTPS上のC2とDNSトンネリング
  4. 脅威の帰属とキャンペーン追跡
← Cyber Security Academyに戻る