MITRE ATT&CKは、セキュリティチームが攻撃者の行動を説明するための共通言語です。ただし、この言語は進化を続けています。新バージョンが出るたびに、戦術や技術の分類が見直されます。対応が遅れたプラットフォームは、更新を取り逃すだけではありません。本来なら理解を助けるはずの脅威を、誤って分類してしまうおそれがあります。EclecticIQは、Intelligence Center 3.9でMITRE ATT&CK v19.1に対応しました。このフレームワークの近年の構造変更の中でも、特に大きなアップデートをプラットフォームに取り込んでいます。
進化を続けるMITRE ATT&CK
MITRE ATT&CKは、登場当初は単一のEnterpriseマトリックスでした。現在ではEnterprise、Mobile、ICSの各環境にまたがる、幅広いフレームワークへと成長しています。リリースのたびに、攻撃者の行動の分類方法が改善されてきました。負荷の大きい戦術の分割、新たな技術の追加、検知ガイダンスを構造化する新しい手法の導入などです。こうした更新によって、フレームワークは攻撃者の実際の動きに即した内容を保っています。一方で、脅威インテリジェンスプラットフォームにも追随が求められます。古いバージョンのATT&CKで運用していると、新しい技術を見逃すだけでは済みません。セキュリティコミュニティがすでに離れた分類に、脅威を対応付けてしまうおそれがあります。
EclecticIQがATT&CK v19.1に対応
EclecticIQは、Intelligence Center 3.9でv19.1へ移行しました。Intelligence Center内の脅威リサーチ、エンティティのタグ付け、戦術マッピングは、これまでの旧構造に代わり、更新後の構造を反映します。
v19の変更点と、アナリストにとっての意味
日々の分析にとって、特に関係が深い変更点がいくつかあります。
EnterpriseのDefense Evasion(防御回避)戦術が、2つの新しい戦術に分割されました。これまでは幅広い1つのカテゴリだったDefense Evasionが、Stealth(ステルス)とDefense Impairment(防御の無効化)に分かれています。Stealthには、痕跡の隠蔽、難読化、偽装、ステルス目的での悪用が含まれます。Defense Impairmentには、ツール、ファイアウォール、ログ、コマンド履歴のログ記録の無効化や改変が含まれます。既存のDefense Evasion技術の大半は、技術IDを維持したまま、この2つの新戦術のいずれかに移ります。一部は失効し、新しい技術IDで再発行されました。主な対象は、旧Impair Defenses関連の技術です。アナリストにとっては、既存のタグやマッピングの大半がそのまま引き継がれることを意味します。所属する戦術がより正確になるだけです。詳しい確認が必要な技術は、ごく限られた範囲に絞られています。
ICS ATT&CKに新たなサブテクニックが加わりました。サブテクニックを使うと、技術がどのように実行されるかをより細かく記述できます。今回の更新で、その粒度が初めて産業用制御システムにも広がりました。
Mobile ATT&CKで、初めて検知戦略が導入されました。最初のリリースの対象は、Initial Access(初期アクセス)とExecution(実行)です。今後のリリースで拡充される予定で、Enterprise ATT&CKがすでに備える構造にMobileも近づきます。
v19では、AIを悪用した脅威やソーシャルエンジニアリングに関する新技術も追加されました。Query Public AI ServicesやGenerate Contentといった新技術は、攻撃者がすでにAIを偵察やコンテンツ作成に使っている実態を捉えたものです。新設のSocial Engineering親技術には、なりすましやメールスプーフィングといった関連手法が集約されました。
こうした変更により、Enterprise、ICS、Mobileの各環境で分析するアナリストは、攻撃者の行動をより一貫して正確に記述できます。AIの影響が強まる行動も例外ではありません。攻撃者がAIを取り入れるなら、防御側のツールも同様に進化する必要があります。今回のリリースでIntelligence Center自体のAIプロバイダー対応も拡充されたのは、そのためでもあります。
EclecticIQのATT&CK Navigatorでv19の変更を確認
戦術の分割や大量のサブテクニック追加といった構造変更は、言葉で説明するのは簡単です。しかし、数百の技術と3つの別個のマトリックスにまたがる変更を実際に調べるのは容易ではありません。そこで役立つのが、EclecticIQのインタラクティブなATT&CK Navigatorです。
Navigatorのマトリックスビューとヒートマップを使えば、自社の脅威インテリジェンスが更新後のフレームワークにどう対応するかを可視化できます。新しいStealthとDefense Impairmentの戦術のもとで、自組織の検知やカバレッジがどこに集中しているかがわかります。新たに追加されたICSのサブテクニックやMobileの検知戦略も、既存データと並べて確認できます。マッピングがv19.1に合わせて変わっていく中で、抜け漏れや集中箇所もすばやく見つけられます。
Navigatorをまだ試していない場合は、以前の記事でマトリックスビューとヒートマップの仕組みを詳しく紹介しています。EclecticIQのインタラクティブなATT&CK Navigatorとヒートマップ機能の詳細はこちらをご覧ください。
常に最新で、正確に
MITRE ATT&CKは今後も進化を続け、セキュリティチームの使い方も変わっていくでしょう。Intelligence Center 3.9なら、脅威のマッピングをこの構造更新に沿った状態に保てます。分析結果は、現在の業界標準の脅威分類を反映し続けます。
ATT&CK v19.1への対応とNavigatorの実際の動作をご覧になりたい方は、デモを予約してください。当社チームがご案内します。
翻訳元: https://blog.eclecticiq.com/mitre-attck-v19