マルテクテクBETA Security+
ATT&CK
MITRE ATT&CK

ATT&CK(攻撃者の戦術・技術のナレッジベース)とは

ひとことで

実際の攻撃で観測された戦術(Tactics)と技術(Techniques)を体系化したフレームワーク。検知ルールの網羅性評価や脅威ハンティングで広く使われる。

たとえると

スポーツの「相手チームの戦術・プレー集」です。「攻撃の目的(得点するため、守備を崩すため)」ごとに、実際の試合で使われた具体的なプレーが整理されていて、守る側はそれを見て「どのプレーに対策できているか」を確認できます。

現場ではこう使う

セキュリティ運用チームが、自社の検知ルールがATT&CKのどの技術(Technique)をカバーしているかを一覧表にまとめました。その結果、「認証情報の窃取」や「横展開(社内の他の端末への移動)」に関する技術の検知がほとんどないと分かり、優先してルールを追加しました。インシデントの報告書でも、攻撃者の行動をATT&CKの技術IDで記述しています。

試験のポイント

EXAM POINT「実際に観測された攻撃者の戦術(Tactics:目的)と技術(Techniques:手段)を体系化したナレッジベース」ならATT&CKです。検知の網羅性の評価、脅威ハンティング、攻撃者の行動分析に使われます。攻撃の流れを順番の段階で表すキルチェーン、攻撃者・能力・インフラ・被害者の4要素で分析するダイヤモンドモデルとの違いが問われます。

混同しやすい用語との違い

  • キルチェーン攻撃の流れを偵察から目的達成までの段階で表すモデル。技術の詳細な一覧ではない
  • ダイヤモンドモデル攻撃者・能力・インフラ・被害者の4要素の関係で侵入を分析するモデル
  • TTP攻撃者の戦術・技術・手順という概念そのもの。ATT&CKはそれを整理したナレッジベース

関連用語

ATT&CK が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める