攻撃段階と対策
ロッキード・マーティン社のコンピュータ科学者たちは、2011年にコンピュータネットワークを防御するための新しい「侵入キルチェーン」フレームワークまたはモデルについて説明しました。[ 6 ]彼らは、攻撃は段階的に発生する可能性があり、各段階で確立された制御によって阻止できると述べています。それ以来、「サイバーキルチェーン」は、サイバー攻撃の段階を定義するためにデータセキュリティ組織に採用されています。[ 7 ]
サイバーキルチェーンは、サイバー攻撃の段階、すなわち初期の偵察からデータ流出という目標に至るまでを明らかにします。キルチェーンは、ネットワーク防御を継続的に改善するための管理ツールとしても使用できます。ロッキード・マーティンによると、脅威はモデル内のいくつかの段階を経て進行する必要があり、その段階には以下が含まれます。
- 偵察:侵入者は標的を選定し、調査を行い、標的ネットワークの脆弱性を特定しようと試みる。
- 武器化:侵入者は、1つまたは複数の脆弱性に合わせてカスタマイズされた、ウイルスやワームなどのリモートアクセスマルウェアを作成します。
- 配信方法:侵入者が標的に武器を送信する(例:電子メールの添付ファイル、ウェブサイト、USBドライブなどを介して)。
- 悪用:マルウェアのプログラムコードが起動し、標的ネットワーク上で脆弱性を悪用する動作を実行します。
- インストール:マルウェアは、侵入者が使用できるアクセスポイント(例:「バックドア」)をインストールします。
- コマンド&コントロール:マルウェアは、侵入者が標的ネットワークに対して「キーボードを直接操作する」永続的なアクセス権を持つことを可能にする。
- 目標に対する行動:侵入者は、データの持ち出し、データの破壊、身代金目的の暗号化など、目標を達成するための行動を起こします。
これらの段階に対しては防御的な行動をとることができます: [ 8 ]
- 検知:侵入者が存在するかどうかを判断します。
- 拒否:情報漏洩および不正アクセスを防止する。
- 妨害:送信トラフィックを停止または変更する(攻撃者へ)。
- 劣化:反撃の指揮統制。
- 欺瞞:指揮統制を妨害する。
- 内容:ネットワーク分割の変更
2013年のターゲット社のデータ侵害に関する米国上院の調査では、ロッキード・マーティン社のキルチェーンフレームワークに基づいた分析が行われた。その結果、制御が攻撃の進行を阻止または検知できなかった段階がいくつか特定された。[ 1 ]
代替案
さまざまな組織が、さまざまな脅威をモデル化するために独自のキルチェーンを構築してきました。FireEyeは、Lockheed-Martinのものと類似した線形モデルを提案しています。FireEyeのキルチェーンでは、脅威の持続性が強調されています。このモデルは、脅威が1サイクルで終了しないことを強調しています。[ 9 ]
- 偵察:これは攻撃者が標的システムまたはネットワークに関する情報を収集する初期段階です。これには、脆弱性のスキャン、潜在的な侵入経路の調査、組織内の潜在的な標的の特定などが含まれます。
- 初期侵入:攻撃者は十分な情報を収集した後、標的のシステムまたはネットワークへの侵入を試みます。これには、ソフトウェアやシステムの脆弱性を悪用したり、ソーシャルエンジニアリングの手法を用いてユーザーを騙したり、その他の方法を用いて初期アクセス権を取得したりすることが含まれます。
- バックドアの確立:攻撃者は、最初のアクセス権を取得した後、侵害したシステムへのバックドア、つまり永続的な侵入経路を作成することがよくあります。これにより、最初の侵害が発見され、対策が講じられた場合でも、攻撃者は再びアクセス権を取得できるようになります。
- ユーザー認証情報の取得:システムへの侵入に成功した攻撃者は、ユーザー認証情報を盗み出そうとする可能性があります。これには、キーロギング、フィッシング、脆弱な認証メカニズムの悪用といった手法が用いられます。
- 各種ユーティリティのインストール:攻撃者は、侵害したシステムにさまざまなツール、ユーティリティ、またはマルウェアをインストールして、さらなる移動、データ収集、または制御を容易にする可能性があります。これらのツールには、リモートアクセス型トロイの木馬(RAT)、キーロガー、およびその他の種類の悪意のあるソフトウェアが含まれる可能性があります。
- 権限昇格/横方向移動/データ漏洩:システム内部に侵入した攻撃者は、ネットワークに対する制御を強化するために権限の昇格を試みます。攻撃者はネットワーク内で横方向に移動し、より価値の高いシステムや機密データへのアクセスを試みる場合があります。データ漏洩とは、ネットワークから貴重な情報を盗み出し、外部に送信することです。
- 永続性の維持:この段階では、攻撃者は侵害した環境内で長期的に存在し続けることを目指します。そのため、検出を継続的に回避し、ツールを更新し、導入されたセキュリティ対策に適応していきます。
批評
ロッキード・マーティンのサイバーキルチェーンモデルを脅威評価および予防ツールとして批判する点の一つは、最初のフェーズが防御されたネットワークの外で発生するため、これらのフェーズでの行動を特定したり防御したりすることが難しいという点である。[ 10 ]同様に、この手法は、従来の境界ベースおよびマルウェア対策ベースの防御戦略を強化すると言われている。[ 11 ]また、従来のサイバーキルチェーンは内部脅威のモデル化には適していないと指摘する声もある。[ 12 ]これは、内部ネットワーク境界を突破する攻撃が成功する可能性が高いことを考えると特に厄介であり、そのため組織は「ファイアウォールの内側の攻撃者に対処するための戦略を策定する必要がある。すべての攻撃者を潜在的な内部者と考える必要がある」[ 13 ] 。
参考文献
- 1 2 「米国上院商務・科学・運輸委員会 - 2013年のターゲット社データ侵害事件の「キルチェーン」分析 - 2014年3月26日」(PDF) 。2016年10月6日にオリジナル(PDF)からアーカイブされました。
- ↑ヒギンズ、ケリー・ジャクソン(2013年1月12日)。「ロッキード・マーティンの『キルチェーン』がSecurID攻撃を阻止した方法」。DARKReading。2024年1月19日のオリジナルからアーカイブ。 2016年6月30日取得。
- ↑メイソン、ショーン(2014年12月2日)。「キルチェーンを活用して素晴らしいものにする」。DARKReading 。 2024年1月19日のオリジナルからアーカイブ。 2016年6月30日取得。
- ↑ Myers, Lysa (2013年10月4日) 「サイバーキルチェーンアプローチのセキュリティへの実用性」 CSO Online。2022年3月19日のオリジナルからアーカイブ。 2016年6月30日取得。
- ↑ 「ロッキード・マーティン社 - ハッチンズ、クロパート、アミン - 敵対者の攻撃キャンペーンと侵入キルチェーンの分析に基づくインテリジェンス主導型コンピュータネットワーク防御 - 2011年」(PDF)。2021年7月27日にオリジナルからアーカイブ(PDF) 。 2021年8月26日に取得。
- ↑ Greene, Tim (2016年8月5日) 「サイバーキルチェーンのアップグレードが必要な理由」。2023年1月20日にオリジナルからアーカイブ済み。2016年8月19日に取得。
- ↑ジョン・フランコ。「サイバー防御の概要:攻撃パターン」(PDF)。2018年9月10日にオリジナルからアーカイブ(PDF) 。 2017年5月15日に取得。
- ↑ Kim, Hyeob; Kwon, HyukJun; Kim, Kyung Kyu (2019年2月) 「マルチメディアサービス環境向け改良型サイバーキルチェーンモデル」 . Multimedia Tools and Applications . 78 (3): 3153– 3170. doi : 10.1007/s11042-018-5897-5 . ISSN 1380-7501 .
- ↑ Laliberte, Marc (2016年9月21日). "サイバーキルチェーンのひねり:JavaScriptマルウェア攻撃からの防御" . DARKReading . 2023年12月13日にオリジナルからアーカイブ済み。
- ↑エンゲル、ギオラ(2014年11月18日)。「サイバーキルチェーンの解体」。DARKReading 。 2023年12月15日のオリジナルからアーカイブ。2016年6月30日取得。
- ↑レイディ、パトリック。「FBIにおける内部脅威への対処」(PDF)。BlackHat USA 2013。 2019年8月15日のオリジナルからアーカイブ(PDF)。2018年10月15日取得。
- ↑ Devost, Matt (2015年2月19日). 「すべてのサイバー攻撃者は内部関係者である」 . OODA Loop . 2021年8月26日のオリジナルからアーカイブ済み。2021年8月26日に取得。
- ↑ポール・ポルス (2017 年 12 月 7 日)。「統合キルチェーン」(PDF)。サイバーセキュリティアカデミー。2021年 5 月 17 日のオリジナルからアーカイブ(PDF) 。2021年5 月 17 日取得。
- ↑ポール・ポルス (2021 年 5 月 17 日)。「統一キルチェーン」。UnifiedKillChain.com。2021年 5 月 17 日のオリジナルからアーカイブ。2021年5 月 17 日取得。
さらに読む
- Skopik, Florian; Pahi, Timea (2020). "偽旗作戦:サイバー攻撃の帰属特定に技術的アーティファクトを使用する" . Cybersecurity . 3 (1): 8. doi : 10.1186/s42400-020-00048-4 . ISSN 2523-3246 .