「サイバーキルチェーン」解説ガイド

サイバーキルチェーンに関するこの詳細なガイドでは、このモデルの基本的な概要、APT侵入の7つのフェーズ、およびそのフレームワークの目標について説明します。また、サイバーセキュリティの専門家がサイバー侵入をよりよく分析し理解する方法についても、基本的な概要を共有します。.

しかしその前に、サイバーキルチェーンモデルの背景についていくつか見ていきましょう。.

サイバーキルチェーンの概要とその欠点

サイバーキルチェーンは、グローバルなセキュリティ、防衛、航空宇宙の請負企業であるロッキード・マーティンの研究者によって開発されたモデルでした。この初期のモデルは、以下の7つの段階に分類していました。 標的型サイバー攻撃 および以下の推奨事項を共有しました:“インテリジェンス駆動型コンピュータネットワーク防衛.”

この防御モデルは、以下の軍事概念に基づいています:「“キルチェーン”フェーズベースモデルを用いて様々な種類の攻撃を記述し、能力のギャップを特定してその充足の優先順位付けを行う. 

の概要スニペット ロッキード・マーティン 報告する.

サイバーキルチェーンは、以下に対処します 高度持続的狙い撃ち攻撃 おなじみの自動化されたウイルスよりも高度で、侵入を防ぐのが困難な侵入行為. 

組織は、次のような自動化されたソリューションを使用して自己防衛しています。 ウイルス対策アプリとファイアウォール. しかし、これらの解決策はAPTキャンペーンに対しては効果が劣ります。APTの脅威は、ランサムウェアキャンペーンなどの他のサイバー攻撃よりも隠蔽性が高いです。.

APTキャンペーンの主な目的は何ですか?

APTキャンペーンの主な目的は、標的ネットワークへのコマンド&コントロール(C&C)を確立し、長期にわたって機密データを窃出しながら検知されない状態を維持することです。. 

これが実際に使われている最近の例を見てみましょう:

2023年から2024年の期間に、, APT41, 、中国のスパイグループがイタリア、スペイン、英国などの国々において、テクノロジー産業や自動車産業を標的とし、複数のセクターにわたって長期的なサイバー攻撃を実施した。サイバー攻撃の段階において、彼らは一般的にDLLサイドローディングなどの戦術を使用し、次のような高度なマルウェアを展開する。 ちりとりダストトラップ. 彼らはPineGroveからMicrosoft OneDriveまでのツールを使用して、アクセスを維持し、機密データを流出させます。.

痕跡を最小限に抑え、長期にわたるネットワーク永続性を特徴とする彼らの活動は、標的に甚大なデータ損失をもたらすサイバーキルチェーンの高度な実行を示すものである。.

これは関連するセキュリティ対策にとって何を意味するのでしょうか?

朗報として、APTのドウェルタイム(つまり、APTアクターがネットワーク内に滞在する時間)の世界的な中央値は、引き続き減少傾向にあります。最新の Mandiant M-Trends レポート, グローバルにおける攻撃者の平均潜伏期間は、10年以上で最も低い水準に達しました。2023年には、組織は中央値10日以内で侵入を検知しており、2022年の16日から大幅に減少しました。.

悪いニュースは、APTの滞留時間が大幅に短縮されたにもかかわらず、APTアクターはターゲットのネットワーク内で長期間検知されないままでいることが多く、機密情報にアクセスして混乱を引き起こしているということです。ハッカーはこの不正アクセスの期間中、その影響力を絶えず進化させています。.

自動化されたソリューションはAPTを防ぐことができますか?

APTキャンペーンは、組織が導入している最も一般的なサイバー防御メカニズムを回避します。「単純な」テクニックと高度なテクニックやツールを組み合わせることにより、APTアクターは自動化されたソリューションのみを使用して検出および対処することが困難なキャンペーンを作り出します。サイバーキルチェーンは、アナリストに以下のことを可能にするフレームワークを提供します:

  1. たどる 検出された侵入未遂のステップ
  2. 特定 攻撃者に悪用された隙間

アナリストはその後、それらのギャップを軽減し、同じ手法を使用する侵入に対処するための備えをより万全にすることができます。.

サイバー攻撃のライフサイクル(キルチェーン・フレームワーク)におけるAPT侵入の7つのフェーズは何ですか?

APT侵入には7つの一般的なフェーズがあります:

  1. 偵察
  2. 兵器化
  3. 配送
  4. 搾取
  5. インストール
  6. 指揮統制
  7. 行動と目的.

情報セキュリティの観点から、これらについてさらに詳しく検証してみましょう。.

サイバーキルチェーン。出典: ロッキード・マーティン.

ステップ1:偵察フェーズ

この最初の段階では、サイバー犯罪者は様々なツールや方法を用いて、ターゲットに関するできる限りの情報を収集します。攻撃者は、能動的および受動的な偵察を使用して、ターゲットのネットワークに関するデータ(露出したデバイス、使用されているOS、バージョンなど)を収集し、露出の度合いを特定します。例えば、従業員に関連する容易に入手可能な資格情報や情報はあるでしょうか? 

目標
攻撃者は、ターゲットのシステムに侵入するために、ターゲットの最も脆弱な侵入口を選択することを狙っています。.

ステップ2:兵器化

攻撃者は、偵察フェーズで集めた証拠や既知の脆弱性に関する知識に基づいて、特定のツールを作成する。.
攻撃者はしばしば、マルウェア(一般的にはリモートアクセス・トロイの木馬(RAT)であり、エクスプロイト段階用の他のプログラムと組み合わせられるもの)を、感染した文書(PDF、PPT、またはExcelファイル)などの配信可能なペイロードと組み合わせて使用します。. 

しかし、配信方法によっては、エクスプロイトキットなど、兵器化には他の多くの形態が存在します。この場合、攻撃者はマルウェアをそれらしく見える正規のファイルに隠し、ターゲットにそれをダウンロードさせるといった手法をとりません。.

代わりに、ターゲットは感染したウェブサイトへのアクセスを促され、その結果、マルウェアの「ドライブバイダウンロード」が発生したり、脆弱なホストが攻撃者から直接狙われたりする可能性があります。エクスプロイトキットの詳細についてはこちらをご覧ください こちら.

目標

全体として、兵器化のフェーズとは、攻撃者が悪意のあるコンテンツを隠すために、ターゲットに合わせてマルウェアをどのように調整するかというものです。兵器化にはいくつかの「レベル」があり、目的を達成するために複数の悪意のあるプログラムが使用される場合があります。.

ステップ3:配送 

攻撃のこの段階が「アクティブ」なフェーズに入るため、ここからは事態がより深刻になります。このフェーズは、前の段階で作成されたツールの配信を指し、その形式は多岐にわたります。.

例えば、攻撃者が標的のネットワーク上で関連する認証情報や保護されていないデバイスを発見した場合、それらにリモートアクセスしてマルウェアを仕込み、デバイスを乗っ取ることが可能になります。 その他の攻撃手法としては、従業員にアクセス認証情報の開示を強要したり、脆弱性を悪用してセキュリティ制御にアクセスしたりする方法があります(過去10年間で、全セキュリティ侵害のほぼ3分の1(31%)において、盗まれた認証情報が使用されています)。

目標

ステップ4:悪用

兵器がターゲットに届き次第、ペネトレーション(または悪用/エクスプロイト)のフェーズを開始できます。.

マルウェアは、既知(共通脆弱性識別子、またはCVE)か未知かを問わず、アプリケーションやオペレーティングシステム(OS)の脆弱性を標的にすることが一般的です。 ゼロデイ脆弱性 (悪用されたインスタンスの提供者によって、まだ発見・修正されていないもの). 

目標

ネットワークへの悪意あるコードの拡散、権限昇格、または完全な侵入に向けて攻撃者がリアルタイムで準備するために必要なその他すべてのことが目的となります。.

ステップ5:インストール

前述の通り、APTは多くの場合、長期間にわたる情報の持ち出しを目的としています。インストール段階において、攻撃者はネットワーク内に「侵入」し、RATやバックドアを頻繁に使用して持続性を維持しようと試みます。.

目標

サイバー犯罪者は、アクセスポイントの1つが発見された場合に備えて冗長性を確保し、複数のツールを展開することを目的としています。.

ステップ6:コマンド&コントロール(C2)

攻撃者がネットワークに「潜伏」すると、C2サーバーが実装され、侵害されたホストと悪意あるアクターの間にチャネルが作成されます。このC2サーバーを使用することで、侵入者はターゲットと直接対話することができます。.

目標

このステップは非常に単純で、機密情報の持ち出しや新しいマルウェアの注入を行います。.

ステップ7:目標に対するアクション

以前のすべてのステップが完了すると、APTはついに最初の目標に向けた作業を開始します。.

段階的なアプローチは、防御側がAPT攻撃で使用されるステップの1つを検出して文書化できれば、同様の侵入は最終的に失敗するという仮説によって裏付けられています。.

目標

これは、データ流出、特定時刻までの潜伏、システムを無効化または破壊するためのマルウェアのインストールを伴う場合があります。また、侵害したシステムにリンクされている、より優先度の高いターゲットやシステムへのピボット(足がかりの拡大)を意味することもあります。.

Cyber Kill ChainにおけるCybelAngelの役割は何ですか?

サイバーキルチェーンは概念的なものであり、侵入が発生するプロセスの一部を反映しているに過ぎないという点に留意することが重要です。これは、防御者が特定の脅威環境をマッピングするのに役立つ優れた(古いものではあるが)ツールです。しかし、インシデントレスポンスのために防御者が利用できるリソースに合わせて適応させる必要があります。.

ビッグデータの時代において、APTアクターは安全ではない情報を簡単に見つけ出すことができる。. 攻撃者が企業を標的とすることをますます困難にする必要がある。.

偵察フェーズからサポートします!

CybelAngelは、ハッカーの偵察フェーズという最初の段階で攻撃の機会を減らすことで、企業のビジネスを保護します。組織の偵察を困難にすればするほど、攻撃を受ける可能性や、標的にされる可能性さえも低くなります。. 

インターネット上の複数の外部アタックサーフェイスにある無料の公開リソースに焦点を当てることで、セキュリティ上の脅威が顕現する機会を減らします。.

私たちは毎日、APTアクターが悪用する可能性のある膨大な量の情報を検知しています。.

例えば、次のようなユースケースでお手伝いできます。

  • サードパーティサプライヤー 接続されたストレージデバイス上で、ネットワークに関する詳細な機密文書を誰が暴露したか、
  • コードリポジトリに露出した資格情報
  • API脅威検知
  • 停止 ダークウェブでの盗難認証情報の購入

ほかにも多数…

CybelAngelは、悪意ある脅威アクターが発見して悪用する前に、露出した認証情報を検知します。当社の脅威インテリジェンスは、セキュリティチームにより優れた可視性を提供することを皮切りに、お客様の組織を先制的に保護する支援をします。.

ハッカーの標的になってしまった場合の対処法

CybelAngelは、スキャン対象のペリメータ上で盗まれた文書が共有されたり暴露されたりしていないことを確認することで、データ侵害の調査を支援し、さらには保護されていないコマンド&コントロール(C2)サーバーも見つけ出します。.

詳細については、弊社までお問い合わせください リアクトチーム.

著者について