MITRE ATT&CK ãã®4 ï½ MITRE ATT&CK Navigatorã®ä½¿ãæ¹ã¨å¯¾çã®ä¾ ï½
MITRE ATT&CKã«ã¯ãæ°å¤ãã®ãã¯ããã¯ï¼æè¡ã»ææ³ï¼ãå®ç¾©ããã¦ããããããããªæ»æã®å±é¢ã§ä½¿ç¨ãããè¨å¤§ãªæ»æææ³ãæ»ææè¡ãªã©ãå¯è¦åãããã¼ã«ãMITRE ATT&CK Navigatorâ °ï¼ä»¥éãNavigatorã¨å¼ã¶ï¼ã§ãããæ¬å·ã§ã¯ãNavigatorã®ä½¿ãæ¹ã¨ãã®çµæãå©ç¨ãã対çã®å®æ½ä¾ã解説ããã
1. Navigatorã®æ¦è¦
1.1 Navigatorã¨ã¯
Navigatorã¯ãMITRE ATTï¼CK Matrixâ ±ã®åºæ¬çãªããã²ã¼ã·ã§ã³ã®æ©è½ãæä¾ããããã«è¨è¨ããã¦ããããã®Navigatorã§ã¯ãå©ç¨è ã¯ã¬ã¤ã¤ã¼ãå®ç¾©ãã¦ãç¹å®ã®ãã©ãããã©ã¼ã ã®ææ³ã®ã¿ã表示ããããç¹å®ã®æµã使ç¨ããææ³ã強調表示ããããããã¨ãã§ãããNavigatorã®æ©è½ã¨ãã¦ããããªã¯ã¹è²åããã³ã¡ã³ãã®è¿½å ãæ°å¤ã®å²ãå½ã¦ãªã©ããããMITRE ATTï¼CK Matrixãè¦è¦åãããã¨ãã§ããã
1.2 Navigatorã®ã¡ãã¥ã¼
Navigatorã使ç¨ããã¨ãã¯ã次ã®URLãã¢ã¯ã»ã¹ããã
https://mitre-attack.github.io/attack-navigator/v2/enterprise/
Navigatorã¯ãMITRE ATTï¼CK Matrixã¨åããããªã¯ã¹ã表示ãããNavigatorã®å³ä¸ã®ã¡ãã¥ã¼ãå©ç¨ãã¦ã330ï¼éè¤ãå«ãï¼ãããããªã¯ã¹ã®ãã¯ããã¯ï¼æè¡ã»ææ³ï¼ããç®çã«å¿ãããã¯ããã¯ãé¸æãããã¨ãã§ããã
Navigatorã¯ã1ã¤ã®æ»æã·ããªãªã«å¯¾ãã¦ï¼ã¤ã®ååãä»ãããã¨ãã§ãããã¡ãã¥ã¼ã¯ã3ã¤ã®ã³ã³ããã¼ã«ã«åããã
â ã¬ã¤ã¤ã¼ã対象ã¨ããæ»æã°ã«ã¼ããæ»æã½ããã¦ã§ã¢ãªã©ãçµãè¾¼ãé¸æã³ã³ããã¼ã«ã
â¡ã¬ã¤ã¤ã¼ã«å¯¾ãã¦é¸æããæ©è½ãªã©å¯¾ããæä½ãè¡ãã¬ã¤ã¤ã¼ã³ã³ããã¼ã«ã
â¢ã¬ã¤ã¤ã¼ã«å¯¾ãã¦é¸æãããã¯ããã¯ã«å¯¾ããè²ä»ããéã¿ã¥ããªã©ãè¡ããã¯ããã¯ã³ã³ããã¼ã«ãããã
Navigatorã®å³ä¸ã®ã¡ãã¥ã¼ã示ãã
å³1ãNavigatorã®ã¡ãã¥ã¼
2. Navigatorã®ä½¿ãæ¹ã®ä¾
2.1 æ»æè ã°ã«ã¼ããæå®ããå ´å
次ã®ãããªå ´åã«ãæ»æè ã°ã«ã¼ããæå®ãã¦Navigatorãå©ç¨ãããã¨ãæ³å®ãããã
- æ»æè ãã©ã®ãããªæµãã§æ»æããã¦ããããæ³å®ããã·ãã¥ã¬ã¼ã·ã§ã³ãè¡ãå ´å
- EDR製åã®å ±åãCSIRTã®åæã§æ»æãæ¤ç¥ãã¦æ»æè ã°ã«ã¼ããç¹å®ãããå ´å
ãã®ãããªå ´åãNavigatorã®æ»æè ã°ã«ã¼ããæå®ãã¦ãã©ã®ãããªæ¦è¡ã§ã©ã®ãããªãã¯ããã¯ï¼æè¡ã»ææ³ï¼ã使ã£ã¦ããããæããã«ãããã¨ã«ãªãã
APT29ãä¾ã«ãNavigatorã®ã¡ãã¥ã¼ã®æä½ãè¡ãä¾ã示ãã
â ãé¸æã³ã³ããã¼ã«ãã®ãè¤æ°é¸æããã¯ãªãã¯ããThreat Groupã ããAPT29ãé¸æããã
â¡ãã¯ããã¯ã³ã³ããã¼ã«ã®è²ã®å²å½ãã¯ãªãã¯ããããã¯ããã¯ã³ã³ããã¼ã«ãã®ãè²ã®å²å½ãã§è²ãé¸æãä»åã¯èã赤è²ãé¸æãã¦ããã
â¢ãã¢ã«ãã¡ãããã®ä¸¦ã¹æ¿ããã§ããã¢ã«ãã¡ãããã®ä¸¦ã¹æ¿ããã§è¡¨ç¤ºãåãæ¿ãããã¨ãå¯è½ãä»åã¯éé ã§è¡¨ç¤ºãã¦ããã
ãã®çµæãå³2ã«ç¤ºããAPT29ãæ»æã«ä½¿ãåæã¢ã¯ã»ã¹(Initial Access)ããC&C(Command and Control)ã¾ã§ã«ä½¿ç¨ããããã¯ããã¯ï¼æè¡ã»ææ³ï¼ãæããã«ãªãã
å³2ãæ»æè ã°ã«ã¼ãã®APT29ãé¸æããããã²ã¼ã·ã§ã³ã®ä¾
2.2 æ»æè ã使ç¨ããã½ããã¦ã§ã¢ã使ç¨ããå ´å
次ã®ãããªå ´åã«ãæ»æè ã°ã«ã¼ãã®ä½¿ç¨ããã½ããã¦ã§ã¢ãã©ã®ãããªæ¦è¡ã§ãã©ã®ãããªãã¯ããã¯ã§ä½¿ç¨ãããããåæããå ´åã«Navigatorãå©ç¨ãããã¨ãæ³å®ãããã
- ä¸æ£ã¢ã¯ã»ã¹ã侵害ãèµ·ããã½ããã¦ã§ã¢ãæããã«ãªããèªç¤¾ã¸ã®å½±é¿ã調æ»ããå ´å
- EDR製åã®å ±åãCSIRTã®åæã§æ»æãæ¤ç¥ãã¦ãèªç¤¾ã¸ã®å½±é¿ã調æ»ããå ´å
ãã®ãããªå ´åãNavigatorã®ã½ããã¦ã§ã¢ãæå®ãã¦ãã©ã®ãããªæ¦è¡ã§ã©ã®ãããªãã¯ããã¯ï¼æè¡ã»ææ³ï¼ã使ã£ã¦ããããæããã«ãããã¨ã«ãªãã
WannaCryãä¾ã«ãNavigatorã®ã¡ãã¥ã¼ã®æä½ãè¡ãä¾ã示ãã
â ãé¸æã³ã³ããã¼ã«ãã®ãè¤æ°é¸æããã¯ãªãã¯ããã½ããã¦ã§ã¢(Software) ãããWannaCryãé¸æããã
â¡ããã¯ããã¯ã³ã³ããã¼ã«ã®è²ã®å²å½ããã¯ãªãã¯ããèãç·è²ãé¸æããã
â¢ãã¢ã«ãã¡ãããã®ä¸¦ã¹æ¿ããã§ãéããã¦ããï¼è¡¨ç¤ºã®é½åï¼
ãã®çµæãå³3ã«ç¤ºããWannaCryãæ»æã«ä½¿ãåæã¢ã¯ã»ã¹(Initial Access)ããå½±é¿(Impact)ã¾ã§ã«ä½¿ç¨ããããã¯ããã¯ï¼æè¡ã»ææ³ï¼ãæããã«ãªãã
å³3ãWannaCryãé¸æããããã²ã¼ã·ã§ã³ã®ä¾
2.3 æ¤ç´¢æ©è½ã使ç¨ããå ´å
ä»ã«ã¯å©ç¨è ããæ¤ç´¢æ©è½ããå©ç¨ãã¦ä»»æã§é¸æããæ¹æ³ãããã次ã®ãããªå ´åãæ¤ç´¢æ©è½ãæå®ãã¦ãNavigatorãå©ç¨ãããã¨ãæ³å®ãããã
- ä¸æ£ã¢ã¯ã»ã¹ã侵害ãªã©ã®ç¹å®ã®ãã¼ã¯ã¼ããæå®ãã¦ãã©ã®ãããªæ¦è¡ãã©ã®ãããªãã¯ããã¯ï¼æè¡ã»ææ³ï¼ã§ä½¿ç¨ãããã調æ»ããå ´å
- EDR製åã®å ±åãCSIRTã®åæããç¹å®ã®ãã¼ã¯ã¼ããè¦ã¤ãããã©ã®ãããªæ¦è¡ãã©ã®ãããªãã¯ããã¯ï¼æè¡ã»ææ³ï¼ã§ä½¿ããã¦ãããå½±é¿ã調æ»ããå ´å
ãpasswordããä¾ã«ãNavigatorã®ã¡ãã¥ã¼ã®æä½ãè¡ãä¾ã示ãã
â ãæ¤ç´¢ããã¯ãªãã¯ããpasswordããå
¥åããã
â¡ããã¯ããã¯ã³ã³ããã¼ã«ã®è²ã®å²å½ããã¯ãªãã¯ããèãé»è²ãé¸æããã
â¢ãã¢ã«ãã¡ãããã®ä¸¦ã¹æ¿ããã§ãéããã¦ããï¼è¡¨ç¤ºã®é½åï¼
ãã®çµæãå³4ã«ç¤ºãããpasswordãã¨ãããã¼ã¯ã¼ããå½±é¿ããã«ä½¿ãåæã¢ã¯ã»ã¹(Initial Access)ããæã¡åºã(Exfiltration)ã¾ã§ã«ä½¿ç¨ããããã¯ããã¯ï¼æè¡ã»ææ³ï¼ãæããã«ãªãã
å³4 ãpasswordãã§æ¤ç´¢ããããã²ã¼ã·ã§ã³ã®ä¾
3. ããã²ã¼ã·ã§ã³ã®çµæã®å©ç¨æ¹æ³
3.1 è©ä¾¡ã®é²ãæ¹
æ»æè ã°ã«ã¼ãã«çç®ãæ»æã®ã½ããã¦ã§ã¢ã«çç®ãç¹å®ã®ãã¼ã¯ã¼ãã«çç®ãªã©ã«ãããå½±é¿ããæ¦è¡ã¨ãã¯ããã¯ãæããã«ãªãã
ï¼ï¼ï¼æ»æãåããå ´åã®å¯¾å¦
æ»æãåããå¾ã«ããã²ã¼ã·ã§ã³ã使ãå ´åã«ã¯ãã©ã®æ¦è¡ã¾ã§æ»æãåããã©ã®ãã¯ããã¯ã使ç¨ããããæããã«ããå¿ è¦ãããã該å½ãããã¯ããã¯ã®ç·©åçãååã«æ©è½ãã¦ããããè©ä¾¡ããå¿ è¦ããããããã«ããã以éã®æ¦è¡åã³è©²å½ãããã¯ããã¯ã«ã¤ãã¦è©ä¾¡ããå¿ è¦ãããã
ï¼ï¼ï¼äºé²çã¨ãã¦å©ç¨ããå ´å
æ»æè
ã°ã«ã¼ãã«çç®ãæ»æã®ã½ããã¦ã§ã¢ã«çç®ãç¹å®ã®ãã¼ã¯ã¼ãã«çç®ãªã©ã«ããæããã«ãªã£ãæ¦è¡ã¨ãã¯ããã¯ã«ã¤ãã¦ãããããã®ãã¯ããã¯ã«ã¤ãã¦è©ä¾¡ãããã¨ã«ãªãã該å½ãããã¯ããã¯ã«ã¤ãã¦ããã¹ã¦è©ä¾¡ããæ¹æ³ããããããã¯ããã¯ã®æ°ãå¤ãå ´åãç¹å®ã®æ¦è¡ã«çç®ãã¦ãã®æ¦è¡ã§è©²å½ãããã¯ããã¯ãè©ä¾¡ããæ¹æ³ãã¨ãå¯è½ã§ãããä¾ãã°ãåæã¢ã¯ã»ã¹ã¨æã¡åºãã®æ¦è¡ã«çç®ã«ãã¦è©²å½ãããã¯ããã¯ãè©ä¾¡ãããããªãã¨ãæå³ããã
ãã¡ãããNavigatorã使ç¨ããã«ããã¹ã¦ã®æ¦è¡ã«å¯¾å¿ãããã¹ã¦ã®ãã¯ããã¯ï¼éè¤ãå«ã330ã®ãã¯ããã¯ï¼ãè©ä¾¡ãã網ç¾
çã«è©ä¾¡ããæ¹æ³ãããã
3.2 è©ä¾¡ã®ä¾
è©ä¾¡ã®é²ãæ¹ã決ãã次ã«ãã¯ããã¯ãè©ä¾¡ãããã¨ã«ãªããè©ä¾¡ã®å¯¾è±¡ã¨ãããã¯ããã¯ã¯ãMITRE ATT&CK Matrixã®è©²å½ããã»ã«ãã¯ãªãã¯ãã¦è¡¨ç¤ºããã表示ããå 容ã¯ããã«ç°ãªãããæ§æããå 容ã¯å³5ã«ç¤ºãããã«ãªã£ã¦ããã
å³5ããã¯ããã¯ã®æ§æå 容
è©ä¾¡ã®ä¾ã¨ãã¦ã¯ã該å½ããã»ã«ã®ãã¯ããã¯ãæ¤ç¥ã§ããããã¾ãæ»æãåããæã«ç·©åçãæå¹ã«æ©è½ãããã¾ãã¯ç·©åæ ãæºåã§ãã¦ããªããè©ä¾¡ããã
第2åã®ã³ã©ã ãMITRE ATT&CK ãã®2â
²ãã§è§£èª¬ããã¹ãã¢ãã£ãã·ã³ã°æ»æï¼MITRE ATTï¼CK Matrixã®T1193â
³ï¼ã®ç·©åçã¨æ¤ç¥ãå訳ããã¨è¡¨1ã®ããã«ãªãããããã®é
ç®ã«ã¤ãã¦ãç·©åçããã³æ¤ç¥ã®æ©è½ãéæã§ãã¦ãããå¦ããã¾ãã¯éæ度ãè©ä¾¡ãã¦ããã®ãã¯ããã¯ã«å¯¾ããæç度ãè©ä¾¡ããã
é ç® | 説æ | |
---|---|---|
ç·©åç | ã¢ã³ãã¦ã¤ã«ã¹/ ã¢ã³ããã«ã¦ã§ã¢ |
ã¢ã³ãã¦ã¤ã«ã¹ã¯ãçããããã¡ã¤ã«ãèªåçã«éé¢ãããã¨ãã§ããã |
ãããã¯ã¼ã¯ä¾µå ¥é²æ¢ | ãããã¯ã¼ã¯ä¾µå ¥é²æ¢ã·ã¹ãã ããã³æªæã®ããé»åã¡ã¼ã«ã®æ·»ä»ãã¡ã¤ã«ãã¹ãã£ã³ãã¦åé¤ããããã«è¨è¨ãããã·ã¹ãã ã使ç¨ãã¦ãæªæããæ´»åããããã¯ã§ããã | |
Webãã¼ã¹ã®ã³ã³ãã³ããå¶é | .scrã.exeã.pifã.cplãªã©ã¡ã¼ã«ã§éä¿¡ãã¦ã¯ãªããªãä¸æã¾ãã¯æªä½¿ç¨ã®æ·»ä»ãã¡ã¤ã«ãããã©ã«ãã§ãããã¯ãããä¸é¨ã®ã¡ã¼ã«ã¹ãã£ã³ããã¤ã¹ã¯ãå§ç¸®ããã³æå·åããããã¡ã¤ã«ãéãã¦åæããã | |
ã¦ã¼ã¶ã¼è¨ç·´ | ã¦ã¼ã¶ã¼ã¯ãã½ã¼ã·ã£ã«ã¨ã³ã¸ãã¢ãªã³ã°ã®ææ³ãã¹ãã¢ãã£ãã·ã³ã°ã¡ã¼ã«ãèå¥ããããã«ãã¬ã¼ãã³ã°ããã | |
æ¤ç¥ | ãããã¯ã¼ã¯ä¾µå ¥æ¤ç¥ã·ã¹ãã ã¨é»åã¡ã¼ã«ã²ã¼ãã¦ã§ã¤ã使ç¨ãã¦ãéä¿¡ä¸ã®æªæã®ããæ·»ä»ãã¡ã¤ã«ã«ããã¹ãã¢ãã£ãã·ã³ã°ãæ¤ç¥ã§ããã 対çã¨ãã¦ç½²åæ¤è¨¼ãç°å¸¸ãªåä½ã§æ¤ç¥ã§ããããæ»æè ã¯ãããã®å¯¾çãåé¿ããæ¹æ³ã§æ·»ä»ãã¡ã¤ã«ãä½æããå¯è½æ§ã«æ³¨æãå¿ è¦ã§ããã | |
ã¦ã¤ã«ã¹å¯¾çã§ã¯ãæªæã®ããããã¥ã¡ã³ããæ·»ä»ãã¡ã¤ã«ãã¹ãã£ã³ãã¦ã¡ã¼ã«ãµã¼ãã¼ã¾ãã¯ã¦ã¼ã¶ã¼ã®ã³ã³ãã¥ã¼ã¿ã¼ã«ä¿åããéã«ã¦ã¤ã«ã¹ãæ¤ç¥ããå¯è½æ§ãããã ã¨ã³ããã¤ã³ãã»ã³ã·ã³ã°ã¾ãã¯ãããã¯ã¼ã¯ã»ã³ã·ã³ã°ã¯ãæ·»ä»ãã¡ã¤ã«ãéãã¨ãæªæã®ããã¤ãã³ãï¼Microsoft Wordææ¸ã¾ãã¯PDFãã¤ã³ã¿ã¼ãããã®éä¿¡ãPowershell.exeã®èµ·åãªã©ï¼ãæ¤ç¥ããã¯ã©ã¤ã¢ã³ãå®è¡ããã³ã¹ã¯ãªããã®æªç¨ãªã©ã®ææ³ãå®è¡ããå¯è½æ§ããããã¨ã«æ³¨æããå¿ è¦ãããã |
ãã®ããã«è©ä¾¡å¯¾è±¡ã¨ãããã¯ããã¯ã«ã¤ãã¦è©ä¾¡ãè¡ããæ»æã¸ã®å¯¾å¿ã®å ¨ä½ãè©ä¾¡ãããã¨ã«ãªãã
4. ã¾ã¨ã
MITRE ATT&CKã¯ãæ»æã«å¯¾ãããã¬ãã¸ãä½ç³»çã«æ´çããããã¬ã¼ã ã¯ã¼ã¯ã§ãããæ»æã«å¯¾ããé²å¾¡ã対å¦ã«é¢ãã¦æç¨ãªãã¼ã«ã§ãããMITRE ATT&CKã®ãã¬ãã¸ã¯å®æçã«æ´æ°ãè¡ããã¦ããããéå»ã«èµ·ãã£ãæ»æããã¯ããã¯ãåºã«æ§æãããããæªç¥ã®æ»æã«ã¤ãã¦ã¯ååã«æ©è½ããªãå¯è½æ§ãããããã®å ´åã¯ãæ»æã¤ã³ããªã¸ã§ã³ã¹ã®æ å ±ãä½µç¨ãã¦è§£æãè©ä¾¡ãããªã©ã®å¯¾å¿ãå¿ è¦ã¨ãªããã¾ãããã¹ã¦ã®æ»æè ã°ã«ã¼ãã®ãã¬ãã¸ãå«ã¾ãã¦ããªããã¨ã«æ³¨æãå¿ è¦ã§ããã
-
ï¼æ¬ææ¸ä¸ã®ç¿»è¨³ææ¸ã¯ãNTTãã¼ã¿å
端æè¡æ ªå¼ä¼ç¤¾ã«ããæ
å ±æä¾ããã¦ãã¾ãã
ããã¯ãæ¬é ã主ãªåèæç®ãã«ã¦å ¬éãããæç« ã®ãéå ¬å¼ã®ç¿»è¨³ãå«ã¿ã¾ãã
è±æãå ¬å¼çã§ããã¨ã¿ãªããã翻訳æã¨è±æã«ããã¦ã®ææ§ããä¸æçãã«ã¤ãã¦ã¯ãè±æãåªå ããã¾ãã
NTTãã¼ã¿å 端æè¡æ ªå¼ä¼ç¤¾ã¯ãæ¬ç¿»è¨³ææ¸ã«å«ã¾ããé失ã«å¯¾ãã責任ãè² ãã¾ããã
主ãªåèæç®
- *â
°ï¼MITRE ATT&CK Navigator
https://mitre-attack.github.io/attack-navigator/v2/enterprise/ - *â
±ï¼MITRE ATT&CK Matrix
https://attack.mitre.org/versions/v6/matrices/enterprise/ - *â
²ï¼MITRE ATT&CK ãã®2 ï½æ»æææ³ã¨ç·©åçï¼ã¹ãã¢ãã£ãã·ã³ã°æ»æã®å ´åï¼ï½
http://www.intellilink.co.jp/column/security/2020/061700 - *â
³ï¼Spearphishing Attachment
https://attack.mitre.org/versions/v6/techniques/T1193/
Writer Profile
ã»ãã¥ãªãã£äºæ¥æ¬é¨
ã»ãã¥ãªãã£ã³ã³ãµã«ãã£ã³ã°äºæ¥é¨ ã³ã³ãµã«ãã£ã³ã°ãµã¼ãã¹æ
å½
ã¨ã°ã¼ã¯ãã£ãã³ã³ãµã«ã¿ã³ã
å
é£ãµã¤ãã¼ã»ãã¥ãªãã£ã»ã³ã¿ã¼ éè¦ã¤ã³ãã©å°é調æ»ä¼ å§å¡
æ¾ç° æ ä¹
ã»ãã¥ãªãã£äºæ¥æ¬é¨
ã»ãã¥ãªãã£ã³ã³ãµã«ãã£ã³ã°äºæ¥é¨ ã³ã³ãµã«ãã£ã³ã°ãµã¼ãã¹æ
å½ èª²é·
æ¸ç° åä¹ï¼CISSPãCEHãCISAï¼
Tweet