RICでは、MITRE ATT&CKをどのように活用していますか?
Netenrichの Resolution Intelligence Cloud では、攻撃者の行動パターンを体系化したグローバルなナレッジベースである MITRE ATT&CK® を標準フレームワークとして組み込んでいます。本記事では、プラットフォーム内での MITRE ATT&CK の役割、各種機能との連携、およびリスク分析への活用方法について解説します。
1. MITRE ATT&CK とは
MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)は、実際のサイバー攻撃の観測データに基づいて分類された、攻撃者の戦術(Tactics)と技術(Techniques)のナレッジベースです。
- 戦術(Tactics): 攻撃者の「目的」(例:初期侵入、権限昇格、横展開など)
- 技術(Techniques): その目的を達成するための「具体的な手段・手法」
2. プラットフォーム内での主な役割とメリット
① シグナル・アラートの共通言語化
プラットフォームに取り込まれる監視アラート(シグナル)や検知(Detections)データは、MITRE ATT&CK の戦術・技術IDに紐付けて管理されます。これにより、ベンダーごとに異なるアラート表現を統一的なインテリジェンスとして把握できます。
② エンティティおよび ActOn™ との相関分析
検知された脅威が「どの資産・ユーザー(エンティティ)」に対して「どのような攻撃シナリオ(MITRE戦術)」で進行しているかを自動分析します。単発のアラートではなく、一連の攻撃フェーズとして相関付けられた ActOn™ を生成する際の重要な判断材料となります。
③ 脅威リスク(Likelihood / Impact)の算出
攻撃者が用いている MITRE 戦術の性質や進行段階、および対象エンティティの重要度を組み合わせることで、事象の発生可能性(Likelihood)や影響度(Impact)を動的にスコアリングします。これにより、アナリストは真に対応すべき高リスクなインシデントを迅速に識別できます。
3. ナレッジ・運用上のチェックポイント
- 脅威調査の効率化: インシデント調査時、アナリストは MITRE ATT&CK のコンテキスト(どの攻撃段階にあるか)を参照することで、次に行われる可能性のある攻撃動作を予測・先回りして対処できます。
- カバレッジの可視化: Chronicle / Google SecOps などの統合データソース側で設定されたルールの検知範囲(ATT&CKの対応状況)を把握し、組織のセキュリティ監視の抜け漏れを特定するのに役立ちます。