MITRE ATT&CKフレームワークの定義と理解

更新済み: 2026年08月13日 読了目安時間: ~

要約

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)フレームワークは、攻撃者の行動に関する一般公開された知識ベースであり、元々は2013年にMITRE Corporationによって開発されました。これは、偵察や初期アクセスからデータの持ち出し、影響に至るまで、攻撃者の行動を14のエンタープライズ戦術に分類し、それぞれに特定の手法をマッピングしたものです。セキュリティチームは、このマトリックスを使用して、防御体制の評価、脆弱性の優先順位付け、脅威の経時的な変化の追跡を行うことができます。

MITRE ATT&CKフレームワークとマトリックスの理解

MITRE ATT&CKフレームワークは、ハッカーの目的と手法をまとめたものです。MITRE Corporation(非営利の研究開発団体)が、このナレッジデータベースを開発し、維持しています。

ATT&CKという名称は、「adversarial tactics, techniques, and common knowledge(敵対的な戦術、技術、および一般的な知識)」の頭字語です。

このデータベースの内容について説明し、この情報を利用して企業のリソースを安全に保護する方法の概要を解説します。

MITRE ATT&CKフレームワークとは何ですか?

もし、あなたの敵があなたにしようとしていることすべての最新リストを持っていたらどうでしょうか?そして、そのリストに、ユーザーを傷つける計画に関する情報も含まれていたとしたらどうでしょうか?

2013年、MITRE Corporationの担当者は、FMX研究プロジェクトを通じてその疑問に答えることを決定しました。エンタープライズネットワークで発生した攻撃に関するデータを収集し、さまざまな防御メカニズムをテストして、その有効性を検証しました。やがて、そのデータベースは非常に堅牢で価値のあるものとなり、チームは自分たちの知識をより広く世界と共有することを決意しました。MITRE ATT&CKマトリックスが誕生しました。

マトリックス内の情報は、テーブル形式で共有されます。リンクを使用すると、調査をより深く掘り下げることができ、脅威が時間の経過とともにどのように変化するかを定期的に確認できます。

このマトリックスは、2つの重要な領域に分類されます。

コンセプトこの質問でわかること定義
戦術それはなぜでしょうか。攻撃者が特定のステップを踏む動機または目標です。
手法どうしてそんなことが起きたのでしょうか。攻撃者が戦術的な目標を達成するために実行する具体的な手順や行動。

MITREの用語を理解するには、時間と多少の慣れが必要です。しかし、それだけの価値はあります。MITRE ATT&CKの研究が広く知られるようになるにつれて、情報テクノロジー(IT)の専門家は、直面する脅威についての会話の中で、その用語を何気なく使う傾向にあります。調査の進捗状況を詳しく知るほど、こうした議論に参加しやすくなります。

MITRE ATT&CKの戦術とは?

すべての戦術は、「なぜか?」という質問に答えるものです。これらは、攻撃者が行動を起こす動機と考えることができます。

MITREのチームは、企業環境で働く人々向けに特定された14の対策を持っています。特定の攻撃に特化したMITREのページにリンクします。調査を掘り下げて、各戦術と時間の経過とともに状況がどのように変化するかを理解することができます。

認識されているエンタープライズの戦術は次のとおりです。

  • リソース開発。攻撃者は、攻撃を確実に成功させようとします。攻撃者が利用できるツールが豊富にあれば、今回のハッキングや次に起こりうるハッキングは、さらに効果的なものになる可能性があります。
  • 偵察。攻撃者は、受動的または能動的にユーザーに関する情報を集めようとします。そうすることで、データに基づいて攻撃を付けることができ、成功の確率を高めることができます。
  • 初期アクセス。攻撃者は、組織の環境への侵入を成功させ、攻撃を深化させるための足がかりを得ようとします。
  • 実行. 攻撃者は、ローカルシステムまたはリモート環境のいずれかでコードを実行して、システムを制御しようとします。
  • 永続性。ハッカーは、システムを再起動したり、認証情報を変更したり、その他の方法で環境のセキュリティを確保しようとしても、その場に留まろうとします。
  • 特権のエスカレーション。ハッカーは、単なるネットワークのユーザーであるだけでは満足しません。ハッカーは目的を達成するために、より多くの特権を求めます。
  • 防御回避。ハッカーは、セキュリティソフトウェアで侵入者を検索しているときでさえ、潜伏し続けようとします。
  • 認証情報へのアクセス。攻撃者は、ユーザー名やパスワードなどの認証情報を盗み出し、後で販売したり使用したりしようとします。
  • ディスカバリー。侵入者は、次のステップを円滑に進めるために、システム構成やネットワークについて詳しく知ろうとします。
  • ラテラルムーブメント。ネットワーク上のあらゆるリモートシステムに侵入し、制御しようとしています。
  • コレクション。侵入者は、あなたとあなたのリソースに関するさらなる情報を収集しようとしています。
  • Command and Control.攻撃者は、組織のネットワーク上のシステムと通信しようとしています。望ましくは、その人がこうしたシステムを制御できることです。
  • データ窃取。ハッカーはデータを盗み出し、システムから外部に流出させようとします。
  • 影響。攻撃者は、可用性を制限したり、プロセスを操作したりしようとします。

モバイル環境で作業している場合も、戦術はほぼ同じです。しかし、このリストには、企業向けの状況には当てはまらない二つの新しい戦術が記載されています。次のとおりです。

  • ネットワーク効果攻撃者は、デバイスに出入りするトラフィックを傍受または操作しようとします。
  • Remote service effects(リモートサービスの影響). ハッカーは、リモートサービスを使用してデバイスを制御または監視しようとします。

これらの戦術を、ハッカーの願望リストと考えてください。それらを順番に追うことで、誰かがあなたの環境に侵入した際に何をしたいのか、そして各ステップがどのように最終段階につながるのかを理解できます。初期段階で攻撃を阻止することが非常に重要である理由を理解し始めるかもしれません。

MITRE ATT&CKのテクニックとは何ですか?

ハッキングの目標を達成するために、攻撃者はどのようなステップを踏む必要がありますか?これらのアクションは、攻撃手法です。

MITRE ATT&CKマトリックスでは、戦術を規定するのと同じ方法論を用いて技術がグループ化されています。つまり、エンタープライズ環境向けとモバイル環境向けの2つのセットが存在します。

このデータを詳しく調べることで、攻撃者が何を計画しているのか、そしてジョブを完了するために必要なツールとテクノロジーを理解できます。

MITRE ATT&CKマトリックスを使用する3つの方法

MITREのWebサイトを掘り下げて調べれば、豊富なデータがあなたを待っています。また、情報は定期的に変更されるため、ハッカーがどのように作業を変更しているかを理解するために、頻繁に確認する必要があります。

なぜ面倒なことをしなければならないのでしょうか?このデータを使用して、次のことができます。

  • 評価あなたのツールは、著名なハッカーのアプローチにどれだけ耐えられますか?計画していなかった新しいことが起きていますか?
  • 優先順位を付ける。すべてのセキュリティシステムは、改善の余地があるはずです。どこから始めるべきでしょうか?現在の状況を理解することで、修正すべき最大の脆弱性を見つけることができます。
  • 追跡。セキュリティの状況はどのように変化していますか?既知の攻撃者は何をしていますか?データベース内でこのデータを監視できます。

一般的に、MITREチームは脅威インテリジェンスと教訓の共有を支援しているため、皆様はより一層業務を改善できます。時々マトリックスに入ってみる価値があります。侵入者の一歩先を行くために次に何をすべきかを知ることができます。

現在の脅威に関するさらに詳しい情報をお探しですか?リアルタイムのセキュリティインテリジェンスに特化したウェビナーをご用意しています。ぜひチェックしてみてください。

よくある質問(FAQ)

MITRE ATT&CKの「ATT&CK」は何の略ですか?

ATT&CKは「Adversarial Tactics, Techniques, and Common Knowledge(敵対的な戦術、技術、および共通知識)」の頭字語であり、攻撃者がエンタープライズ環境やモバイル環境に対して使用する目的や手法を文書化した、構造化されたフレームワークです。

MITRE ATT&CKフレームワークはいつ作成されましたか?

このフレームワークは、MITRE Corporationが2013年に実施したFMX研究プロジェクトから生まれました。このプロジェクトでは、エンタープライズネットワークを標的とする攻撃に関するデータを収集し、さまざまな防御メカニズムをテストした上で、その結果が一般に公開されました。

MITRE ATT&CKマトリックスにおける「戦術(tactics)」と「技術(techniques)」の違いは何ですか?

戦術とは「なぜ」を表すもので、攻撃の特定の段階における攻撃者の動機や目標を指します。手法とは「どのように」を表し、攻撃者がその目的を達成するために実行する具体的な行動を指します。

MITRE ATT&CKフレームワークは、いくつのエンタープライズ戦術をカバーしていますか?

このフレームワークは、偵察や初期アクセスから情報の持ち出し、影響に至るまでの14のエンタープライズ戦術を特定しており、それぞれがMITREのウェブサイトに掲載されている詳細な調査にリンクしています。

エンタープライズとモバイルのMITRE ATT&CKの戦術に違いはありますか?

ほとんどの戦術は両方の環境に適用されますが、モバイルのマトリックスには、エンタープライズ版にはない2つの戦術が追加されています。具体的には、ネットワーク効果(デバイスのトラフィックを傍受または操作する)とリモートサービス効果(リモートサービスを介してデバイスを制御または監視する)です。

セキュリティチームがMITRE ATT&CKマトリックスを実用的に活用するにはどうすればよいですか?

セキュリティチームは、このマトリックスを主に3つの方法で活用できます。既存のツールが既知の攻撃手法に対してどの程度有効かを評価する、どの脆弱性に最優先で対応すべきかを判断する、そして脅威情勢と攻撃者の行動が時間とともにどのように変化するかを追跡することです。

参考文献

よくある質問(FAQ)。The MITRE Corporation。

偵察。The MITRE Corporation。

リソース開発。The MITRE Corporation。

初期アクセスThe MITRE Corporation。

実行.MITREコーポレーション。

永続性。MITREコーポレーション。

特権のエスカレーション。The MITRE Corporation。

防御回避。MITREコーポレーション。

認証情報へのアクセス。MITREコーポレーション。

ディスカバリー。MITREコーポレーション。

ラテラルムーブメント。The MITRE Corporation。

コレクション。The MITRE Corporation。

指揮統制。MITREコーポレーション。

データ窃取。MITREコーポレーション。

影響。MITREコーポレーション。

モバイル戦術。The MITRE Corporation。

エンタープライズ手法。The MITRE Corporation。

モバイル手法。The MITRE Corporation.

 

アイデンティティ施策を推進