【ダイアモンドモデル】
ダイアモンドモデル とは?
最終更新:
💡 攻撃の出来事を4要素と関係で整理する分析枠
サイバー攻撃の出来事を攻撃者・能力・インフラ・被害者の4要素と関係で整理する分析モデル。時間順の手順との違い、分からない点の扱い、攻撃者を断定しない読み方を解説します。
📌 このページのポイント
- 攻撃者・能力・インフラ・被害者を整理する
- 線は要素の関係で、攻撃の手順を表す矢印ではない
- 分かった事実と、未確認の仮説を分けて記録する
- 共通のIPなどは関連の手掛かりで、攻撃者の証明ではない
ダイアモンドモデルは、攻撃を防ぐソフト?
ソフトそのものではなく、攻撃の出来事を整理する分析モデルだよ。誰が、どの能力を使い、どのインフラを通じて、誰を対象にしたかを考える。情報の不足や、次に調べる関係を見つける助けになる。
4つの要素を具体的に教えて。
図の線は、上から順に攻撃が進む意味?
線は要素の関係を示す。時間の流れではない。標準的な図では攻撃者を上、被害者を下、能力を左、インフラを右に置く。ある要素から関連する別の要素へ調査を広げる見方ができる。
攻撃者が分からないと、使えない?
分からない点も残して整理できる。例えば、端末で見つけたプログラムと通信先を記録し、そこから別の痕跡を調べる。時刻や結果なども添え、観測した事実と、追加の証拠が必要な仮説を区別するんだ。
同じIPを使う事件は、同じ攻撃者?
同じIPというだけでは断定できない。共通点は関連を調べる手掛かりであり、主体が同じことの証明ではない。ほかの要素や時刻、根拠を合わせて比較し、仮説を検証することが大切だよ。
もっと詳しく知りたい人へ
キルチェーンと、どちらか一つを選ぶ?
視点が異なるため、併せて使うことができます。一つの出来事の要素と関係を整理するダイアモンドモデルに、活動の段階や時刻を加え、複数の出来事の因果関係を調べられます。ひし形を描くだけで、侵入の全体像が自動的に分かるわけではありません。
4要素だけを記録すれば十分?
基本の枠は4要素ですが、元のモデルは時刻、段階、結果、方向、手法などの追加情報も扱います。調査の目的に合わせて詳しくし、観測内容と根拠を残します。共通点を見つける作業と、攻撃者を特定する判断は分けて考えます。
まとめ:ざっくりこれだけ覚えればOK!
「ダイアモンドモデル」って出てきたら「攻撃の出来事を4要素と関係で整理する分析枠」と思えばだいたいOK!
📖 おまけ:英語の意味
「Diamond Model of Intrusion Analysis」 = 侵入分析のダイアモンドモデル
💬 4要素をひし形に配置することが名前の由来です。Sergio Caltagirone、Andrew Pendergast、Christopher Betzが2013年に技術報告を公表しました。