MITRE ATT&CK® ダッシュボードの使用中

Prev Next

この記事では、MITRE ATT&CK® ダッシュボードを使用して、ネットワーク内の脅威の戦術と技法の概要を取得する方法について説明します。

MITRE ATT&CK® ダッシュボードの概要

MITRE ATT&CK® ダッシュボードは、Cato IPS サービスによって識別された脅威を、MITRE ATT&CK® マトリックスで提示される戦術と技法にマップします。 これにより、脅威を分析し、攻撃のさまざまなフェーズを識別するための強力なフレームワークが提供されます。 MITRE ATT&CK® の戦術は攻撃ベクトルにおける高レベルの目標であり、一方、技法はこれらの目標を達成するために使用される具体的な方法です。

ダッシュボードには次のような可視性およびアナリティクスを提供するウィジェットが多数含まれています:

  • ネットワーク内の戦術識別の概要と各戦術のイベントの数

  • 各戦術の技法の内訳

  • ネットワークで識別された最も一般的な技法

  • 各技法のデバイス配分

  • 識別された戦術の時間配分

  • ネットワーク内で最も多くのセキュリティイベントを生成したソース

MITRE ATT&CK® ダッシュボードの開始

MITRE ATT&CK® ダッシュボード ウィジェットは、ネットワーク内で識別された攻撃の戦術と技法の概要を示します。 また、各技法の詳細と分析を確認したり、戦術や技法のために事前フィルタリングされたイベント画面を表示したりすることができます。

デフォルトでダッシュボードは、IPS モニタイベント (含む 疑わしい活動イベント) およびブロックイベントのデータを表示します。 よりフォーカスされた分析のために、ダッシュボードをフィルタリングし、モニタイベントのみまたは ブロックイベントのみを表示することができます。

MITRE ATT&CK® ダッシュボードを表示する方法:

MITRE ATT&CK® ダッシュボード ウィジェットの使用

このセクションでは、MITRE ATT&CK® ダッシュボードで利用可能なウィジェットについて説明します。 ダッシュボードに表示されるデータは、設定された時間範囲に基づいています。

これらがウィジェットです:

  • 戦術の概要 - ダッシュボードの最上段はネットワーク内で識別された戦術を表示し、各戦術に対して生成されたイベント数を示します。 戦術は攻撃ライフサイクルの段階に沿って表示され、MITRE ATT&CK® マトリックスの左から右の配置に従います。

  • 技法の詳細 - 左側のペインは各戦術に使用される技法を示し、各技法のイベント数を示します。 技法の行をクリックして、次の情報とウィジェットを含む 詳細 パネルを開きます:

    • MITRE ATT&CK® の定義に基づく戦術と技法の基本的な説明

    • 時間経過による攻撃 - この技法を使用する攻撃の時間配分。 クリックしてドラッグしてズームインする:

      • イベントの時間

      • イベント数

    • トップソース - 技法に対するトップソースのリストを表示し、各ソースにおける MITRE ATT&CK® イベント数を示します。 ソースの行をクリックして、技法とソース用に事前フィルタリングされたイベント画面を開きます。

    • デバイスの配分 - 下部の行は各オペレーティングシステムのOSアイコンを示し、技法別に生成されたイベント数を示します

    MITRE_Details.png

  • トップ手法 - MITRE ATT&CK® のトップ手法のリストを表示し、各手法ごとのイベント数を示します。 技法名をクリックして、その技法用に事前フィルタリングされたイベント画面を開きます。

  • 時間経過による戦術の分布 - 戦術ごとのイベントをタイムラインにグラフ化します。

    MITRE_Tactics_Time_Widget.png

    • タイムラインのポイントにおけるイベントの概要を表示するには、グラフ上でマウスをホバーします

    • 戦術のグラフをオンまたはオフにするために、戦術のトグルボタンをクリックします

    • 戦術名をクリックして、その戦術用に事前フィルタリングされたイベント画面を開きます

    • クリックしてドラッグしてズームインする:

      • イベントの時間

      • イベント数

  • トップセキュリティイベント - MITRE ATT&CK® やその他のイベントタイプを含む、総合的なセキュリティイベントを最も多く生成したソース。 MITRE 技術列はソースに特定されたトップ技法を示します。

    • ソースのMITRE技術列の数字にマウスをホバーすることで、ソースの追加技法を表示します。

    • ソースの行をクリックして、ソース用に事前フィルタリングされたイベント画面を開きます。

MITRE ATT&CK® ダッシュボードを用いたサンプル脅威分析

IPSサービスによって攻撃がブロックされた後、MITRE ATT&CK® ダッシュボードを用いて分析し、今後似たような攻撃を早期段階で防止するためのアクションを取ります。 これが脅威分析と可能なアクションの例です:

  1. 左側のペインには、初期アクセス戦術下に80のフィッシングイベントが表示されています。

  2. フィッシング技法の詳細パネルでは、トップホストウィジェットが一人のユーザーが25のイベントを生成し、別のユーザーが20を生成したことを示します。

  3. 詳細パネルの下部には、60のイベントがWindowsデバイスによって、20がAndroidデバイスによって生成されたことが示されています。

  4. これらの攻撃に対して脆弱な問題のあるユーザーを調査します。

  5. ユーザーにフィッシング攻撃を避けるための教育とトレーニングを行います。

  6. ネットワーク上のすべてのWindowsおよびAndroidデバイスに必要なセキュリティアップデートがあることを確認します。

ライセンス情報

MITRE ライセンス

MITRE Corporation (MITRE) は、研究、開発、商業目的で ATT&CK® を使用するための非独占的でロイヤリティフリーのライセンスをあなたに付与します。 この目的のためにコピーを作成する場合は、MITREの著作権表示とこのライセンスをそのコピーに複製することで承認されます。

© 2022 The MITRE Corporation。 この作品は、MITRE Corporationの承認を得て複製および配布されています。

免責事項

このアプリケーションに関する情報は、一般情報目的のみのものです。 このアプリケーションの使用は自己責任で行ってください。 このアプリケーションには、第三者コンテンツへのリンクが含まれている場合があり、それらについての保証、推奨、または責任は負いません。 Cato Networksは、アプリケーションに関する情報、サービス、関連グラフィックスの完全性、正確性、信頼性、適合性、または利用可能性について、明示的または暗黙的にいかなる表現または保証を行うものではありません。 そのような情報に基づくあらゆる信頼は厳密に自己責任で行ってください。

Cato Networksはいかなる損失または損害、特にデータまたは利益の損失から生じた間接または結果的な損失または損害に対して、いかなる責任も負いません。