MITRE ATT&CKとは? ― SOCアナリストが知っておくべきフレームワーク
MITRE ATT&CKは、攻撃者があらゆる手口をまとめた「侵入マニュアル」のようなものです。SOCアナリストが実務で活用する方法を解説します。
MITRE ATT&CKとは? ― SOCアナリストが知っておくべきフレームワーク
サイバー脅威に関するレポートを読んだことがあれば、MITRE ATT&CKという言葉に何度も出会っているはずです。では、これは一体何なのか。なぜすべてのSOCアナリストが知っておく必要があるのか。そしてSIEMとはどう関係しているのか。
わかりやすく整理していきます。
MITRE ATT&CKとは?(シンプルに言うと)
自分が探偵だと想像してください ― ハッカーは家に押し入る泥棒です。MITRE ATT&CKは、泥棒が使うあらゆる手口をまとめた「侵入マニュアル」のようなものです。たとえば:
- 塀を乗り越えて侵入する方法 (Initial Access)
- 住人に見つからないように身を隠す方法 (Stealth)
- 盗んだものを持ち出す方法 (Exfiltration)
正式には、MITRE ATT&CKはAdversarial Tactics, Techniques, and Common Knowledgeの略で、実際の攻撃者が使うサイバー攻撃の手法を体系的にまとめたナレッジベースです。作成・維持しているのは米国の非営利団体MITRE Corporationです。
Tactics(戦術)とTechniques(技術)― 何が違うのか
ここが最も混同されやすいポイントです。シンプルに覚えるなら:
- Tactic(戦術) = 「なぜ」(目的) ― 例:「システムへのアクセスを得たい」
- Technique(技術) = 「どうやって」(手段) ― 例:「フィッシングメールを使う」
MITRE ATT&CKには15の主要なTacticsがあります:
| # | Tactic | 目的 | 具体例 |
|---|
| 1 | Reconnaissance(偵察) | ターゲットを調べる | ポートスキャン、LinkedInでの情報収集 |
| 2 | Resource Development(リソース準備) | 攻撃の準備をする | ドメインの購入、フィッシングキットの作成 |
| 3 | Initial Access(初期アクセス) | 最初の侵入口を得る | フィッシング、脆弱性の悪用 |
| 4 | Execution(実行) | コードを実行する | PowerShell、マクロ、スクリプト |
| 5 | Persistence(永続化) | 居座り続ける | サービスの作成、スケジュールタスクの登録 |
| 6 | Privilege Escalation(権限昇格) | より高い権限を得る | カーネルの悪用、トークン操作 |
| 7 | Stealth(潜伏) | 活動中に検知を逃れる | 難読化、プロセスインジェクション、痕跡の削除 |
| 8 | Defense Impairment(防御機能の無力化) | セキュリティ対策を無効化・弱体化する | アンチウイルス/EDRの無効化、セキュリティ基盤の改変 |
| 9 | Credential Access(認証情報アクセス) | パスワードを盗む | ブルートフォース、Kerberoasting |
| 10 | Discovery(内部探索) | 内部環境を調べる | ネットワーク共有の確認、ドメイン管理者の特定 |
| 11 | Lateral Movement(横展開) | 他の端末へ移動する | RDP、PsExec、WMI |
| 12 | Collection(情報収集) | データを集める | スクリーンショット、キーロガー |
| 13 | Command & Control(遠隔操作) | 攻撃者と通信する | DNSトンネリング、HTTPS経由のC2 |
| 14 | Exfiltration(データ持ち出し) | データを外部に送る | クラウドへのアップロード、FTP |
| 15 | Impact(実害) | 被害を与える | ランサムウェア、ワイパー |
MITRE ATT&CKは実際にどう使われるのか
SOCアナリストの場合
- SIEM上のアラートを確認し、該当するTechniqueにマッピングする
- キルチェーンの順番に沿ってアラートを並べ、攻撃の全体像を把握する
- インシデントレポート作成時のリファレンスとして活用する
セキュリティチームの場合
- 220以上あるTechniquesのうち、自組織がいくつ検知できているかを評価する
- 検知できていないギャップを洗い出し、検知ルールを追加する
- 他組織と比較するベンチマークとして活用する
経営層の場合
- 攻撃者がどのように攻撃してくるかを高いレベルで理解する
- 既知のTechniquesのうち何パーセントを防御できているかを把握する
- セキュリティ投資を的確な箇所に振り向けるための判断材料にする
MITRE ATT&CKとSIEM
優れたSIEMは、アラートをMITRE ATT&CKに自動でマッピングします。これにより、SOCアナリストは攻撃者がキルチェーンのどの段階にいるかを一目で把握し、正しく優先順位をつけられるようになります。
例:
Alert: Multiple Failed Login (T1110 - Brute Force)
→ Tactic: Credential Access
→ Risk: HIGH
→ Next likely move: Lateral Movement (T1021)
→ Recommendation: Reset password + enable MFA
⭐ zcrLog + MITRE ATT&CK
zcrLogはMITRE ATT&CKと実際に連携しています:
- ✅ 自動マッピング ― すべてのアラートを自動的にTechniqueへ分類
- ✅ Techniqueカード表示 ― 検知したTechniqueとイベント件数を一覧で確認
- ✅ アタックマップ ― 攻撃経路をビジュアルで表示
🎯 zcrLogの詳細を見る →
📞 無料相談
出典
関連記事
関連する比較と運用の詳細は、次の記事をご覧ください。
関連製品
導入範囲とパートナーに確認すべき前提条件は、zcrSIEMで確認できます。公開価格は料金ページにあります