Diamond Model
Diamond Model of Intrusion Analysis
Diamond Model(ダイヤモンドモデル(侵入分析モデル))とは
ひとことで
侵入を、攻撃者(Adversary)・能力(Capability)・インフラ(Infrastructure)・被害者(Victim)の4つの頂点と、それらの関係で分析するモデル。
たとえると
刑事ドラマの「捜査ボード」のようなものです。「犯人」「凶器や手口」「逃走に使った車や隠れ家」「被害者」の4つを線でつないで整理し、1つがわかれば、そのつながりから残りを推理していきます。
現場ではこう使う
フィッシングに使われたドメイン(インフラ)を手がかりに調べると、同じ登録情報を持つ別のドメインが見つかり、同業他社(被害者)も狙われていたことがわかりました。さらに、使われたマルウェア(能力)の特徴から、既知の攻撃グループ(攻撃者)との関連が推測されました。このように4つの頂点を行き来しながら分析を広げました。
試験のポイント
EXAM POINT「4つの頂点」「攻撃者・能力・インフラ・被害者」と出てきたらダイヤモンドモデルです。わかっている頂点から関係をたどって(ピボットして)、他の頂点の情報を明らかにする使い方が問われます。攻撃の流れを段階で表すのはキルチェーン、攻撃手法を体系化したのはATT&CKと区別しましょう。
混同しやすい用語との違い
- Cyber Kill Chain攻撃の流れを偵察から目的の実行までの7段階で表すモデル
- ATT&CK攻撃者の戦術と技術を体系化したナレッジベース
- STRIDEシステムの設計段階で脅威を6種類に分類する脅威モデリングの手法