攻撃はどう組み立てられるか——キルチェーンと攻撃技術の分類
レッスン2:攻撃はどう組み立てられるか——キルチェーンと攻撃技術の分類
このレッスンで学ぶこと
- サイバーキルチェーンの7段階を説明できる
- MITRE ATT&CKにおけるTacticsとTechniquesの違いを説明できる
- 初期侵入から目的の実行までの、攻撃者の行動の骨格を理解する
- 防御側が「どの段階で止めるか」を考える枠組みを持つ
前回のレッスンでは、本コースが「攻撃者を主語にする」視点を採ることをお伝えしました。本レッスンでは、その視点を具体的に使うための道具を2つ紹介します。1つは、攻撃の流れを時系列で描く「サイバーキルチェーン」、もう1つは、攻撃の技術を体系的に分類する「MITRE ATT&CK」です。この2つは、世界中のセキュリティの実務で共通言語として使われている枠組みです。名前だけを覚えるのではなく、それぞれが何のために作られたのかという設計思想まで理解することを目指します。
サイバーキルチェーンの7段階
サイバーキルチェーンは、米国の防衛関連企業が軍事用語の「キルチェーン」を情報セキュリティに応用して整理した、攻撃の進行を7段階で表すモデルです。もともとは軍事作戦において、敵を発見してから無力化するまでの一連の流れを指す言葉でした。これをサイバー攻撃に当てはめることで、攻撃者の行動を時系列で追跡できるようにしたのが、このモデルの狙いです。
flowchart LR
A[偵察] --> B[武器化]
B --> C[配送]
C --> D[エクスプロイト<br/>攻撃実行]
D --> E[インストール]
E --> F[指令通信<br/>遠隔操作]
F --> G[目的の実行]
それぞれの段階を簡潔に説明します。
偵察の段階では、攻撃者が標的について情報を集めます。組織の公開情報、使用しているシステムの種類、関係者の情報などが対象になります。
武器化の段階では、集めた情報をもとに、侵入のための手段を準備します。標的の環境に合わせて、侵入の道具を整える段階です。
配送の段階では、準備した手段を標的に届けます。届け方には複数の経路があります。メールに添付や誘導リンクを仕込む方法はよく知られていますが、それだけではありません。例えば、標的となる組織の従業員が日常的に閲覧するWebサイトをあらかじめ改ざんしておき、閲覧しただけで足がかりを作られる「水飲み場攻撃」という手口もあります。動物が水場に集まる習性を利用した狩りになぞらえた名前です。標的に何かを送りつけるのではなく、標的が自然に立ち寄る場所を待ち構えるという発想の違いが特徴です。届け方の具体的な経路がどう移り変わってきたかは、レッスン4で詳しく扱います。
エクスプロイト(攻撃実行)の段階では、届いた手段が実際に起動し、標的のシステムに最初の足がかりを作ります。
インストールの段階では、攻撃者が標的の環境内に居座るための仕組みを作ります。
指令通信(遠隔操作)の段階では、攻撃者が外部から標的の環境を遠隔で操作できる通信経路を確立します。
目的の実行の段階では、ここまでの準備を踏まえて、攻撃者が本来の目的——データの窃取、身代金要求のための暗号化、システムの妨害など——を実行します。
💡 ポイント サイバーキルチェーンの価値は、攻撃を「1回の出来事」ではなく「複数の段階を経る過程」として捉え直せる点にあります。過程として捉えられれば、途中のどこかで進行を止めれば、最終的な被害を防げるという発想につながります。この発想は、次に紹介する枠組みとも深く関係します。
MITRE ATT&CKのTacticsとTechniquesの構造
サイバーキルチェーンが攻撃の大きな流れを描くモデルだとすれば、MITRE ATT&CKは、その流れの中で実際にどんな技術が使われているかを体系的に整理した知識ベースです。米国の非営利研究機関であるMITREが作成し、世界中のセキュリティ組織が共通の参照先として利用しています。
MITRE ATT&CKの構造を理解するうえで鍵になるのが、TacticsとTechniquesという2つの階層です。Tactics(タクティクス)は、攻撃者が「なぜ」その行動を取るのかという目的を表します。権限を得たい、居座り続けたい、外部と通信したい、といった目的の分類です。Techniques(テクニックス)は、その目的を「どうやって」達成するかという具体的な手段を表します。同じTacticsの中には、複数のTechniquesが存在することが普通です。目的は1つでも、それを達成する手段は状況によっていくつも存在するからです。
この構造を、身近な例で考えてみます。「家に侵入する」という目的があったとして、その手段には「鍵をこじ開ける」「窓を割る」「合鍵を使う」など複数の選択肢があります。この場合、「侵入する」がTacticsに当たり、「鍵をこじ開ける」「窓を割る」「合鍵を使う」のそれぞれがTechniquesに当たります。MITRE ATT&CKは、この目的と手段の組み合わせを、実際に観測された攻撃事例をもとに、体系的な表として整理したものです。
📝 補足 MITRE ATT&CKは定期的に更新され、新しく観測された手段が追加されていきます。この更新の頻度そのものが、「手口は入れ替わる」という本コースの中核メッセージを裏付けています。一方で、TacticsとTechniquesという階層構造そのものは長く変わっていません。表の中身は更新されても、表の骨組みは安定しているのです。
セキュリティの実務では、MITRE ATT&CKを2つの目的で使うことが多いといわれます。1つは、自組織がどのTechniquesに対して備えができていて、どこが手薄かを点検する目的です。表の形で技術が整理されているため、自組織の対策を表に照らし合わせることで、抜けている部分を見つけやすくなります。もう1つは、観測された攻撃の痕跡を、表のどこに位置づけられる行動かという共通の言葉で表現する目的です。異なる組織や異なる国のセキュリティ担当者どうしが、同じ表を参照しながら情報をやり取りできることが、この枠組みが世界的に広まった理由の1つです。
なぜ2つの枠組みが必要か
ここまで、サイバーキルチェーンとMITRE ATT&CKという2つの枠組みを紹介しました。似たものに見えるかもしれませんが、それぞれが答えようとしている問いは異なります。
サイバーキルチェーンが答えようとしているのは、「攻撃は時間の経過とともにどう進むか」という、時系列に沿った問いです。7つの段階は、基本的にこの順番で進むという前提で設計されています。一方のMITRE ATT&CKが答えようとしているのは、「ある目的を達成する手段には何があるか」という、技術の分類に沿った問いです。時系列の前提を置かず、観測された技術を網羅的に整理することに重きを置いています。
例えるなら、サイバーキルチェーンは旅行の行程表のようなものです。出発してから到着するまでの大まかな流れを示します。MITRE ATT&CKは、その行程表の各区間で使える交通手段の一覧表のようなものです。飛行機、新幹線、バスといった具体的な選択肢を、区間ごとに網羅して並べます。行程表だけでは移動手段の細部がわかりませんし、交通手段の一覧表だけでは全体の流れがつかめません。両方を組み合わせることで、初めて「攻撃者が、いつ、何を使って、次に何をするか」という見立てが立てられます。
初期侵入から目的の実行までの骨格
サイバーキルチェーンとMITRE ATT&CKという2つの枠組みを踏まえて、本コースでは、攻撃者の行動をより実務的に扱いやすい6つの段階に整理し直します。これは、以降のレッスンで繰り返し参照する骨格になります。
flowchart LR
A[初期侵入] --> B[権限昇格]
B --> C[ラテラルムーブメント]
C --> B
C --> D[永続化]
D --> E[指令通信]
E --> F[目的の実行]
初期侵入は、攻撃者が標的の環境に最初の足がかりを作る段階です。サイバーキルチェーンのエクスプロイトに近い位置づけです。英語ではイニシャルアクセスと呼ばれ、レッスン3で扱うイニシャルアクセスブローカーという役割の名称も、この段階を専門に扱うことに由来します。
権限昇格は、最初に得た足がかりの権限を、より高い権限へと引き上げる段階です。一般利用者の権限から、管理者に近い権限へと段階的に引き上げていきます。
ラテラルムーブメントは、最初に侵入した端末やシステムから、組織内のほかの端末やシステムへと移動を広げる段階です。日本語では「横展開」とも呼ばれます。権限昇格とラテラルムーブメントは、1回で終わるとは限らず、より深い権限やより価値の高いシステムを求めて、互いに行き来しながら繰り返されることがあります。
永続化は、いったん確保した足がかりを、再起動やパスワード変更が起きても維持できるようにする段階です。攻撃者は、発見や復旧によって侵入の入り口が塞がれても再侵入できるよう、複数の足がかりを残そうとします。1つの入り口だけに頼らず、複数の経路を並行して確保しておくのは、攻撃者にとって合理的な保険です。防御側が1つの侵入経路に気づいて塞いだとしても、ほかの経路が残っていれば、攻撃者はそこから活動を続けられます。この「入り口を1つに絞らない」という発想は、レッスン7で扱う「復旧に時間がかかる理由」にも直結します。
指令通信は、外部の攻撃者が、侵入した環境を遠隔から操作し続けるための通信経路です。
目的の実行は、ここまでの段階を経て、攻撃者が本来の狙いを実行する最終段階です。レッスン3で扱うランサムウェアも、レッスン7で扱う事業停止も、この最終段階が具体的にどう現れるかという話にほかなりません。
この6段階は、サイバーキルチェーンの7段階を土台にしながら、組織のネットワーク内部での動きをより詳しく描けるように整理したものです。以降のレッスンで攻撃の話をするときは、常にこの6段階のどこの話をしているのかを意識しながら読み進めてください。
防御側が「どの段階で止めるか」を考える枠組み
攻撃者の行動を段階として捉えられると、防御の考え方も変わってきます。防御を「攻撃を完全に防ぐか、防げないか」という二択で考えるのではなく、「どの段階で止められれば、被害をどこまで小さくできるか」という連続的な問いとして考えられるようになります。
一般的に、早い段階で攻撃の進行を止められるほど、被害は小さく済みます。初期侵入の直後に気づいて対処できれば、権限昇格やラテラルムーブメントが起きる前に収束させられます。逆に、目的の実行の段階まで進んでしまうと、そこから被害を巻き戻すことは非常に難しくなります。レッスン7で扱う「復旧に時間がかかる理由」は、まさにこの、後の段階まで進んでしまった攻撃を収拾する難しさに関わっています。
この考え方は、具体的な防御技術の選び方そのものではありません。防御アーキテクチャの設計や、段階ごとにどんな仕組みを導入すべきかという実装の話は、今後のゼロトラスト関連の入門コースの領域です。本コースが提供するのは、あくまで「攻撃には段階があり、段階ごとに止めやすさが違う」という診断のための地図です。この地図を持っていれば、自組織や取引先の対策がどの段階を意識したものなのかを、判断しやすくなります。
⚠️ 注意 「入り口さえ固めれば安心」という発想は、この段階モデルと相性がよくありません。攻撃者は、初期侵入の1点を突破できれば、その先の段階に進む余地を得ます。入り口の対策と、内部での移動を遅らせる対策は、どちらか一方ではなく組み合わせて考える必要があります。
講師の現場メモ①:段階を追うということ
脅威リサーチの現場では、1つの攻撃キャンペーンの全体像をつかむまでに、数週間から数か月かかることが珍しくありませんでした。ある製造業のグループ企業で発生した侵害を、外部の協力という立場で解析したときのことです。
最初に手元に来たのは、ある部門のサーバーで見つかった、身元不明の通信ログの断片でした。単体で見れば、それがどの段階の痕跡なのか判断できません。私たちが最初にしたのは、この断片を、初期侵入から目的の実行までの6段階のどこに当てはまるかを仮に置いてみることでした。
通信の宛先やタイミングを調べていくと、この断片は指令通信の段階に当たる痕跡だとわかりました。そこから逆算して、もっと早い時期のログを遡って調べたところ、数週間前に、ある管理者アカウントの挙動に不自然な変化があったことが見つかりました。これは権限昇格の痕跡でした。さらに遡ると、その数日前に、別の部門の端末で最初の不審な挙動があったことが判明しました。これが初期侵入の痕跡でした。
このとき私たちが痛感したのは、段階というモデルを頭に入れていたからこそ、断片的なログの意味をつなげられたということです。もし「侵入があったかどうか」という二択でしか考えていなかったら、最初の通信ログの断片だけを見て、「原因不明の異常」として処理していたかもしれません。段階を意識して逆算する作業によって、侵入の起点をさかのぼり、ほかに同じ経路で足がかりを作られていた端末がないかまで、確認を広げることができました。
この経験から私が学んだのは、段階のモデルは、攻撃を防ぐための道具であると同時に、起きてしまった攻撃を理解するための道具でもあるということです。本コースで段階の話を繰り返すのは、この両方の使い道があるからです。
まとめ
このレッスンでは、以下のことを学びました。
- サイバーキルチェーンは、攻撃の流れを偵察・武器化・配送・エクスプロイト・インストール・指令通信・目的の実行の7段階で描くモデルである
- MITRE ATT&CKは、攻撃者の「なぜ」を表すTacticsと、「どうやって」を表すTechniquesの2階層で技術を整理した知識ベースである
- 本コースでは、初期侵入・権限昇格・ラテラルムーブメント・永続化・指令通信・目的の実行という6段階を、以降のレッスンで繰り返し参照する骨格として使う
- 防御は「防げるか防げないか」の二択ではなく、「どの段階で止められるか」という連続的な問いとして考えられる
次のレッスンでは、この骨格の「目的の実行」の段階で何が起きるかを、ランサムウェアという具体的な攻撃類型を通じて詳しく見ていきます。
確認クイズ
このレッスンの理解度をチェックしましょう。