ネットワークセキュリティ

MITRE ATT&CK まいたーあたっく

攻撃フレームワークTTPタクティクステクニックサイバー攻撃SOC
MITRE ATT&CKについて教えて

簡単に言うとこんな感じ!

世界中の実際の攻撃事例をもとに「攻撃者はどんな手口を使うか」をカタログ化したフレームワークだよ。セキュリティ対策の「穴」がどこにあるかを確認するための共通の物差しとして世界中で使われてるんだ!


MITRE ATT&CKとは

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge) は、実際のサイバー攻撃で観測された攻撃者の戦術・技術・手順(TTP)を体系的に分類したナレッジベースです。米国の非営利研究機関MITRE社が2013年から開発・公開しており、無償で利用できます。

「ATT&CK」は「Attack」のもじりであり、攻撃者の視点で整理されているのが最大の特徴です。防御側(企業・SOC)はこのフレームワークを使って「自社はどの攻撃手法に対応できているか」「検知できていないギャップはどこか」を評価します。

現在は Enterprise(Windows/Linux/macOS/クラウド)、Mobile(Android/iOS)、ICS(産業制御システム)の3つのマトリクスが提供されています。


フレームワークの構成

階層名称
Tactic(戦術)攻撃者の目的・ゴール偵察、初期アクセス、権限昇格、横断移動など14種
Technique(テクニック)目的を達成するための具体的な手法フィッシングパスワードスプレー攻撃など
Sub-technique(サブテクニック)テクニックをさらに細分化した手法スピアフィッシング(添付ファイル)、スピアフィッシング(リンク)など
Procedure(手順)実際の攻撃グループが使った具体的な実装APT29が使ったツール・コマンドなど

2024年時点で 200以上のテクニック、400以上のサブテクニックが登録されています。


歴史と背景

  • 2013年:MITREがFort Meade実験プロジェクトとして内部利用を開始
  • 2015年:ATT&CK for Enterprise(Windows)として一般公開
  • 2017年:PRE-ATT&CK(攻撃前の偵察フェーズ)を追加
  • 2018年:ATT&CK for MobileとATT&CK for ICSを追加
  • 2019年〜:MITRE CTID(Center for Threat-Informed Defense)が企業と連携しコンテンツ拡充
  • 現在:世界中のSIEMEDR、SOC運用の標準フレームワークとして採用

ATT&CKマトリクスのイメージ(一部)

MITRE ATT&CK Enterprise マトリクス(抜粋) 偵察 初期アクセス 実行 永続化 権限昇格 横断移動 Scanningツール フィッシング PowerShell レジストリ変更 トークン偽装 Pass the Hash WHOIS検索 信頼関係の悪用 WMI スタートアップ 脆弱性悪用 Remote Desktop (実際は14タクティクス×数百テクニックのマトリクス) 防御側の使い方 「検知できている手法」を色付け → 白いセルがギャップ=対策要 活用ツール MITRE ATT&CK Navigator (無償のWebツール)

関連する規格・RFC

規格・RFC番号内容
MITRE ATT&CK v15最新版のEnterprise/Mobile/ICSマトリクス
NIST SP 800-53セキュリティコントロールとATT&CKのマッピング
D3FENDATT&CKに対応する防御策のナレッジベース(MITREが開発)

関連用語