【まいたーあたっく】

MITRE ATT&CK(マイターアタック) とは?

最終更新:
💡 サイバー攻撃の「百科事典」

実際に観測されたサイバー攻撃者の行動を、戦術や技術として分類・整理したナレッジベース。防御の検討や脅威情報の共有に使う。

📌 このページのポイント
攻撃者の目的と手口を分類 戦術=目的 初期アクセス フィッシング T1566 実行 PowerShell T1059.001 認証情報の取得 通信への割込み T1557 技術=目的を達成する方法 IDで情報を共有し 検知・防御を検討する 分類の例。攻撃の順番を表す図ではない
戦術と技術のマトリックスから3分類を抜き出した例。分類は攻撃の決まった順序を示さず、IDへの対応だけで検知性能を保証しません。
ひよこ ひよこ
MITRE ATT&CKって何のために使うの?
ペンギン先生 ペンギン先生
攻撃者の目的を「戦術」、その目的を達成する手口を「技術」として整理しているよ。例えば侵入する目的やコードを実行する目的がある。セキュリティチームは、自分たちの環境でどの行動に備えるべきか、検知や防御の不足を考えるために使えるんだ。
ひよこ ひよこ
どうやって使うの?
ペンギン先生 ペンギン先生
例えばEDRの検知範囲を技術のIDで整理したり、インシデントの手口を共有したりするよ。「T1566」はフィッシングの分類だね。ただしIDに対応しているという一覧だけでは、実際の検知率や防御の強さは分からない。自分たちの環境での検証も必要だよ。
ひよこ ひよこ
セキュリティ業界の共通語みたいなもの?
ペンギン先生 ペンギン先生
そうだね。「T1059.001」はPowerShellを悪用した実行の分類で、番号を手掛かりに具体的な手口を調べられる。正規の管理でもPowerShellを使うので、名前が出たら必ず攻撃という意味ではないよ。どんな状況で使われたかを合わせて読むんだ。
ひよこ ひよこ
初心者でも見られるの?
ペンギン先生 ペンギン先生
attack.mitre.orgで無料で閲覧できるよ。まずは戦術の目的と、関連する技術の具体例を見てみよう。Enterprise・Mobile・ICSなど対象の違いがあり、分類も更新される。横に並ぶ戦術が、すべての攻撃で順に実行されるわけではない点も覚えておこう。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「MITRE ATT&CK」って出てきたら「攻撃者の目的と手口を整理したカタログ」と思えばだいたいOK!
📖 おまけ:英語の意味
「MITRE Adversarial Tactics, Techniques, and Common Knowledge」 = MITRE 敵対的戦術・技術・共通知識
💬 ATT&CKはAdversarial Tactics, Techniques, and Common Knowledgeの略。攻撃者の「戦い方」を分類した図鑑だよ

参考資料

← 用語集にもどる