ATT&CK
MITRE ATT&CK
ATT&CK(攻撃者の戦術・技術のナレッジベース)とは
ひとことで
実際の攻撃で観測された戦術(Tactics)と技術(Techniques)を体系化したフレームワーク。検知ルールの網羅性評価や脅威ハンティングで広く使われる。
たとえると
スポーツの「相手チームの戦術・プレー集」です。「攻撃の目的(得点するため、守備を崩すため)」ごとに、実際の試合で使われた具体的なプレーが整理されていて、守る側はそれを見て「どのプレーに対策できているか」を確認できます。
現場ではこう使う
セキュリティ運用チームが、自社の検知ルールがATT&CKのどの技術(Technique)をカバーしているかを一覧表にまとめました。その結果、「認証情報の窃取」や「横展開(社内の他の端末への移動)」に関する技術の検知がほとんどないと分かり、優先してルールを追加しました。インシデントの報告書でも、攻撃者の行動をATT&CKの技術IDで記述しています。
試験のポイント
EXAM POINT「実際に観測された攻撃者の戦術(Tactics:目的)と技術(Techniques:手段)を体系化したナレッジベース」ならATT&CKです。検知の網羅性の評価、脅威ハンティング、攻撃者の行動分析に使われます。攻撃の流れを順番の段階で表すキルチェーン、攻撃者・能力・インフラ・被害者の4要素で分析するダイヤモンドモデルとの違いが問われます。
混同しやすい用語との違い
- キルチェーン攻撃の流れを偵察から目的達成までの段階で表すモデル。技術の詳細な一覧ではない
- ダイヤモンドモデル攻撃者・能力・インフラ・被害者の4要素の関係で侵入を分析するモデル
- TTP攻撃者の戦術・技術・手順という概念そのもの。ATT&CKはそれを整理したナレッジベース