Pyramid of Pain
Pyramid of Pain
Pyramid of Pain(痛みのピラミッド)とは
ひとことで
防御側が検知・遮断する指標の種類によって、攻撃者が受ける「痛み」(回避の難しさ)がどう変わるかを示したモデル。下からハッシュ値、IPアドレス、ドメイン名、ネットワーク/ホストの痕跡(アーティファクト)、ツール、TTPの6層からなる。
たとえると
泥棒を見分けるときに、「服の色」を覚えても着替えられれば終わりですが、「顔」なら簡単には変えられません。さらに「手口や癖」まで見抜ければ、どんな変装をしてもわかります。攻撃者にとって変えにくい特徴を押さえるほど、相手は困る(痛い)というわけです。
現場ではこう使う
攻撃者のIPアドレスをファイアウォールでブロックしても、翌日には別のIPアドレスから同じ攻撃が来ていました。そこでCTIチームは方針を変え、攻撃者が使うツールの特徴や、OS標準のツールを悪用する手口(TTP)を検知するルールを作りました。攻撃者は手口そのものを変える必要に迫られ、同じ攻撃は続かなくなりました。
試験のポイント
EXAM POINT層の順番がよく問われます。一番下のハッシュ値は攻撃者が最も簡単に変えられ、頂上のTTPは最も変えにくい(検知されると攻撃者が最も困る)ものです。「攻撃者にとって最も変更が難しい指標は?」ならTTPを選びます。IoCに頼るだけでなく、TTPに基づく検知や脅威ハンティングが重要とされる理由として押さえましょう。
混同しやすい用語との違い
- IoCハッシュ値やIPアドレスなどの個々の痕跡。ピラミッドの下の層にあたるものが多い
- TTP攻撃者の行動パターン。ピラミッドの頂上にあたり、最も変えにくい
- Cyber Kill Chain攻撃の流れを7段階で表すモデル。指標の価値を表すものではない