脅威の帰属とキャンペーン追跡
マルウェアコードの類似性、インフラの再利用、TTPを使って、キャンペーンを既知の脅威アクターに帰属させます。
「脅威の帰属とキャンペーン追跡」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
脅威アトリビューションとは
脅威アトリビューションでは、攻撃を実行した人物や組織、つまり特定の国家主体アクター、犯罪グループ、またはハクティビスト集団を特定しようとします。アトリビューションは、政策対応や法執行などの戦略的な意思決定に役立ちますが、高い信頼度でのアトリビューションは難しく、多くの場合、機密情報として扱われます。
アトリビューションの証拠の種類
アトリビューションの証拠には、技術的指標(コードの類似性、共有インフラストラクチャ、C2ツール)、作戦上のパターン(標的、タイミング、業界分野への集中)、戦略的文脈(地政学的な動機)、人的情報(アクターの声明、フォーラムでの活動)、政府機関によるシグナルインテリジェンスなどがあります。
マルウェアのコード重複分析
コード重複分析では、マルウェアバイナリの特徴を比較します。BinDiffによる関数レベルの類似性、固有の文字列定数、エラーメッセージの言語、コンパイラーの痕跡、共有ビルダーツールによるコードの再利用などが対象です。APTはキャンペーンをまたいでコードを再利用するため、異なるマルウェアファミリー間でも関連付け可能なフィンガープリントが生まれます。
インフラストラクチャの再利用
攻撃者はインフラストラクチャを再利用します。たとえば、複数のキャンペーンで同じC2 IPをホスティングすること、異なるドメイン間でSSL証明書を再利用すること、ASNの選好、ホスティングプロバイダーの利用パターンなどです。パッシブDNSは、時間の経過に沿ってインフラストラクチャを関連付けます。あるキャンペーンのC2ドメインが、別のキャンペーンで使われたIPに名前解決される場合、両者を関連付けられます。
アトリビューションにおけるMITRE ATT&CK
MITRE ATT&CKのグループでは、既知の脅威アクターについてTTP(戦術、技術、手順)を記録しています。インシデントで観測されたTTPをATT&CKのグループプロファイルと比較すると、候補となるアクターを特定できます。単一のTTPに固有性はないため、アトリビューションには、複数の技術やツールが重なった集合が必要です。
偽旗作戦
高度なアクターは、意図的に偽の証拠を仕込みます。たとえば、誤った言語のコード文字列、別の既知のアクターと重複するインフラストラクチャ、別のグループの既知の活動に合わせたタイミングなどです。単一の指標だけに基づいてアトリビューションを行ってはいけません。偽旗は、単一指標によるアトリビューション手法を狙って仕掛けられるものです。
脅威アクターの命名規則
ベンダーによって命名規則は異なります。MandiantはAPT番号(APT28)を使い、Microsoftは気象をテーマにした名前(Midnight Blizzard)を使い、CrowdStrikeは動物名(Fancy Bear)を使います。同じアクターが10以上の名前を持つ場合もあります。MITRE ATT&CKのグループでは、ベンダーのレポート間で同じアクターに付けられた別名を統合しています。
侵入分析のダイヤモンドモデル
ダイヤモンドモデルでは、あらゆる侵入を4つの特徴で捉えます。攻撃者、能力(マルウェアまたはTTP)、インフラストラクチャ(C2のIPやドメイン)、被害者です。特徴間の関係によって、キャンペーン追跡のためのグラフが作成されます。どの特徴を起点に調査しても、関連するインシデントやアクターの活動を明らかにできます。
時間の経過に伴うキャンペーン追跡
APTのキャンペーンは数か月から数年にわたります。キャンペーンは、一貫した標的化パターン(同じ業界分野)、マルウェアの進化(同じファミリーの新バージョン)、インフラストラクチャのローテーションパターン、TTPの一貫性によって追跡します。インシデントをまたいでタイムラインを作成すると、キャンペーンの段階や意図の変化が明らかになります。
アトリビューションの信頼度
インテリジェンスにおける信頼度の段階は、次のとおりです。低(弱い指標が少数)、中(複数の裏付けとなる技術的指標)、高(技術的・作戦上・文脈上の証拠がそろい、独立した研究者によって確認済み)。政府によるアトリビューションには、公開レポートに含まれない機密情報が含まれることがあり、技術分析だけで支えられる範囲を超えて、表明される信頼度が高くなる場合があります。
責任あるアトリビューションの利用
公開されたアトリビューションは、政策、法執行、業界の対応に影響を与えます。時期尚早な、または誤ったアトリビューションは、外交問題を引き起こし、防御リソースを誤った方向に振り向けます。責任あるアトリビューションには、厳格な証拠基準、不確実性の明示、新しい証拠が現れたときに結論を更新する姿勢が必要です。
知識チェック
インフラストラクチャの再利用は、なぜ脅威アクターのアトリビューションに役立つのですか。
まとめ
脅威アトリビューションでは、マルウェアのコード類似性、インフラストラクチャの再利用分析、ATT&CKグループへのTTPマッピング、ダイヤモンドモデルを組み合わせ、証拠に基づくアクタープロファイルを作成します。信頼度の高いアトリビューションには、複数の独立した証拠の流れ、偽旗作戦への認識、適切な信頼度の調整が必要です。
よくある質問
「脅威の帰属とキャンペーン追跡」レッスンは無料ですか?
はい。「脅威の帰属とキャンペーン追跡」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「脅威の帰属とキャンペーン追跡」で何を学びますか?
マルウェアコードの類似性、インフラの再利用、TTPを使って、キャンペーンを既知の脅威アクターに帰属させます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「脅威の帰属とキャンペーン追跡」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。