攻撃ツリーは、資産またはターゲットがどのように攻撃されるかを示す概念図です。[1] 攻撃ツリーはさまざまなアプリケーションで使用されています。情報技術分野では、コンピュータシステムへの脅威と、その脅威を実現するための可能性のある攻撃を説明するために使用されています。ただし、その使用は従来の情報システムの分析に限定されません。防衛および航空宇宙の分野では、耐タンパー性電子システム(軍用機の航空電子機器など)に対する脅威の分析に広く使用されています。[2]攻撃ツリーは、コンピュータ制御システム(特に電力網 に関連するもの)にますます適用されています。[3] 攻撃ツリーは、物理システムに対する脅威を理解するためにも使用されています。
攻撃ツリーに関する最も初期の記述は、カウンターペイン・インターネット・セキュリティのCTOだったブルース・シュナイアーの論文や記事[4]に見られる。シュナイアーは明らかに攻撃ツリーの概念の開発に関わり、その普及に尽力した。しかし、攻撃ツリーに関する初期の公開論文[5]のいくつかに記載されている帰属は、初期の開発に 国家安全保障局が関与していたことを示唆している。
攻撃ツリーは、脅威ツリーと非常によく似ています。脅威ツリーは、AT&Tの連邦政府向けコマンド&コントロールに関する作業のMIL STD 1785 [6]のガイダンスに準拠するためにベル研究所のジョナサン・ワイスによって開発され、1982年に彼の論文で初めて説明されました。[7]この作業は、後に1994年にエドワード・アモローソによって議論されました。[8]
基本

攻撃ツリーは、1 つのルート、リーフ、および子で構成されるマルチレベルの図です。下から上に向かって、子ノードは直接の親ノードをtrue にするために満たす必要がある条件です。ルートが満たされると、攻撃が完了します。各ノードは、その直接の子ノードによってのみ満たされます。
ノードは別のノードの子である可能性があります。このような場合、攻撃を実行するには複数の手順を踏む必要があることは論理的です。たとえば、机に固定されている教室のコンピューターを考えてみましょう。コンピューターを盗むには、固定ケーブルを切断するか、ロックを解除する必要があります。ロックは、ピッキングまたはキーの入手によって解除できます。キーは、キー所有者を脅迫するか、キー所有者に賄賂を贈るか、保管場所(マウスパッドの下など)から持ち出すことで入手できます。したがって、4 レベルの攻撃ツリーを描くことができ、その 1 つのパスは(キー所有者への賄賂、キーの入手、ロックのロック解除、コンピューターの盗難)です。
ノードに記述された攻撃では、子ノードに記述された多数の攻撃のうち 1 つ以上が満たされる必要がある場合があります。上記の条件はOR 条件のみを示していますが、たとえば、ケーブルが切断される場合にのみ無効にする必要がある電子アラームを想定することで、 AND条件を作成できます。このタスクをロックの切断の子ノードにするのではなく、両方のタスクを単純に合計ジャンクションに到達させることができます。したがって、パス ((アラームの無効化、ケーブルの切断)、コンピューターの盗難) が作成されます。
攻撃ツリーは、確立されたフォールトツリー形式論に関連しています。[9] フォールトツリー手法では、ブール式を使用して、親ノードがリーフノードによって満たされる条件をゲートします。各ノードに事前確率を含めることで、ベイズの法則を使用して上位ノードの確率を計算することができます。ただし、実際には正確な確率推定値は入手できないか、収集するにはコストがかかりすぎます。アクティブな参加者(つまり、攻撃者)がいるコンピューターセキュリティに関しては、イベントの確率分布はおそらく独立でも均一にも分布していないため、ナイーブベイズ分析は適していません。
フォールトツリー分析で使用されるベイズ分析手法は攻撃ツリーに正当に適用できないため、アナリストは代わりに他の手法[10] [11]を使用して、特定の攻撃者がどの攻撃を好むかを判断します。これには、攻撃者の能力 (時間、資金、スキル、機器) と特定の攻撃のリソース要件の比較が含まれる場合があります。攻撃者が実行できる能力に近いかそれを超える攻撃は、安価で簡単であると認識されている攻撃よりも好まれません。攻撃が敵の目的を満たす度合いも、攻撃者の選択に影響します。敵の能力の範囲内で、かつ敵の目的を満たす攻撃は、そうでない攻撃よりも可能性が高くなります。
検査
攻撃ツリーは、特に特定の攻撃に対処する場合、大きく複雑になることがあります。完全な攻撃ツリーには、攻撃の完了につながる数百または数千の異なるパスが含まれる場合があります。それでも、これらのツリーは、どのような脅威が存在するか、またそれらに対処する方法を判断するのに非常に役立ちます。
攻撃ツリーは、情報保証戦略を定義するのに役立ちます。ただし、この戦略を実行するためのポリシーを実装すると、攻撃ツリーが変わることを考慮に入れることが重要です。たとえば、システム管理者が既存のプログラムやプログラム フォルダを直接変更できないようにし、代わりにパッケージマネージャーの使用を要求することで、コンピューター ウイルスから保護できます。これにより、パッケージ マネージャーの設計上の欠陥やエクスプロイトの可能性が攻撃ツリーに追加されます。
攻撃ツリー上の脅威を軽減する最も効果的な方法は、できる限りルートに近いところで軽減することだと言えるでしょう。これは理論的には正しいのですが、システムの継続的な運用に他の影響を及ぼさずに脅威を軽減することは通常不可能です。たとえば、Windowsシステムに感染するウイルスの脅威は、標準 (管理者以外) アカウントとFATファイル システムではなくNTFS を使用して、一般ユーザーがオペレーティング システムを変更できないようにすることで大幅に軽減できます。これを実装すると、一般ユーザーがオペレーティング システムをウイルスに感染させる可能性 (予見可能か予見不可能かを問わず) がすべてなくなります[要出典]。ただし、ユーザーが管理タスクを実行するには管理者アカウントに切り替える必要があり、ツリー上に別の一連の脅威が発生し、運用上のオーバーヘッドが増えます。また、ユーザーは書き込み権限を持つファイル (ファイルやドキュメントを含む) を引き続き感染させることができます。
脆弱性チェーンを動的に検査・識別し、攻撃ツリーを作成する協調エージェントを使用するシステムは、2000年以降構築されています。[12]
攻撃ツリーモデリングソフトウェア
いくつかの商用パッケージとオープンソース製品が利用可能です。
オープンソース
- ルクセンブルク大学のADTool
- AT-AT
- 落葉樹
- エント
- シーモンスター
コマーシャル
- Isograph の AttackTree+
- Amenaza Technologies の SecurITree
- 2T Security の RiskTree
- RiskyTrees の RiskyTrees
参照
参考文献
- ^ R. Shirey (2007 年 8 月). インターネット セキュリティ用語集、バージョン 2. ネットワーク ワーキング グループ. doi : 10.17487/RFC4949 . RFC 4949. 情報提供。
- ^ 米国国防総省、「防衛調達ガイドブック」、セクション 8.5.3.3
- ^ Chee-Wooi Ten、Chen-Ching Liu、Manimaran Govindarasu、「攻撃ツリーを使用した SCADA システムのサイバーセキュリティの脆弱性評価」、"アーカイブ コピー" (PDF)。2010 年 6 月 30 日のオリジナル(PDF)からアーカイブ。2012 年 4 月 4 日に取得。
{{cite web}}: CS1 maint: アーカイブされたコピーをタイトルとして (リンク) - ^ Schneier, Bruce (1999年12月). 「Attack Trees」. Dr Dobb's Journal, v.24, n.12 . 2007年8月6日時点のオリジナルよりアーカイブ。2007年8月16日閲覧。
- ^ Chris Salter、O. Sami Saydjari、Bruce Schneier、Jim Wallner、「安全なシステムエンジニアリング方法論に向けて」、 "アーカイブコピー" (PDF) 。2011年 6 月 23 日にオリジナルからアーカイブ(PDF) 。2012 年 4 月 4 日に取得。
{{cite web}}: CS1 maint: アーカイブされたコピーをタイトルとして (リンク) - ^ 「MIL-STD-1785 システムセキュリティエンジニアリングプログラム」everyspec.com . 2023年9月5日閲覧
- ^ 「システムセキュリティエンジニアリングプロセス、第14回全国コンピュータセキュリティ会議、ワシントンDC」(PDF) 。 2023年3月18日閲覧。
- ^ アモロソ、エドワード (1994)。『コンピュータセキュリティの基礎』アッパーサドルリバー:プレンティスホール。ISBN 0-13-108929-3。
- ^ 「航空宇宙アプリケーション向けフォールトツリーハンドブック」(PDF) 。 2016年12月28日時点のオリジナル(PDF)からアーカイブ。 2019年2月26日閲覧。
- ^ ドナルド・L・バックショー、グレゴリー・S・パーネル、ウィラード・L・ウルケンホルツ、ドナルド・L・パークス、ジェームズ・M・ウォールナー、O・サミ・セイジャリ、「ミッション指向設計分析:重要な情報システム」、軍事作戦研究 V10、N2、2005、[1] [永久リンク切れ ]
- ^ Terrance R Ingoldsby、Amenaza Technologies Limited、「攻撃ツリーベースの脅威リスク分析」、ベンダーホワイトペーパー、「アーカイブコピー」(PDF) 。2016年 3 月 4 日にオリジナルからアーカイブ(PDF)されました。2012 年 4 月 9 日に取得。
{{cite web}}: CS1 maint: アーカイブされたコピーをタイトルとして (リンク) - ^ 「NOOSE - Networked Object-Oriented Security Examiner、第 14 回システム管理カンファレンス (LISA 2000)、ニューオーリンズ」 。2010年 4 月 21 日閲覧。
