← 最新の論文
💻 computer science

How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic

本論文は、データ駆動型の手順、自動テンプレートベースのモデリング、およびcATMロジックを用いてMITRE攻撃キャンペーンの蓋然性を定量化し、サイバーセキュリティ防御の優先順位付けのための透明性、説明責任、および効率的な定量的比較を可能にするフレームワークを提示するものである。

原著者: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

公開日 2026-01-23
📖 1 分で読めます☕ さくっと読める

原著者: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

全体像:サイバーセキュリティの「天気予報」

サイバー脅威の世界を、巨大で混沌とした海のようなものだと想像してみてください。毎日、さまざまな海賊グループ(**APT(高度標的型攻撃)**と呼ばれます)が、あなたの港に荷物を盗みに来るために、自分たちの船を操縦しようとしています。中には「Dream Job」や「Wocao」のように、有名な海賊団もいます。

セキュリティの専門家は、こう知る必要があります。「今、どの海賊団が最も危険なのか?」 「Dream Job対策としてより高い壁を作るべきか、それともWocao対策に集中すべきか?」

問題は、世界には海賊のログの巨大なライブラリ(MITRE ATT&CKと呼ばれます)があるのですが、それは単なる「言葉のリスト」に過ぎないということです。それは海賊が「何をしたか」は教えてくれますが、「それがどれくらい成功しやすいか」や「阻止するのがどれほど困難か」までは教えてくれません。それは、海賊が使うレシピのリストは持っているものの、その料理を作るのにどれほどの労力がかかるかを計算する方法を持っていないようなものです。

この論文は、これらの海賊のログを明確な「難易度スコア」へと変換するための**「計算機」**を構築しています。


計算機を作るための3ステップのレシピ

著者らは、この問題を解決するために、主に3つのパーツで構成されるシステムを構築しました。

1. 「頻度カウンター」(データマイニング)

まず、海賊が特定のトリックをどれくらいの頻度で使用しているかを把握する必要がありました。

  • 比喩: 探偵が100万件の警察報告書を見ているところを想像してください。彼らは、銀行強盗事件の70%で、強盗が特定の種類のバールを使用していることに気づきました。一方で、レーザーカッターを使用したケースはわずか2%です。
  • 実際に行ったこと: 彼らはMITREのライブラリをスキャンするコンピュータプログラムを作成しました。これは、特定の目的(例:建物への侵入)を達成するために、特定のトリック(例:パスワードの窃取)がどれくらいの頻度で使用されるかをカウントします。これにより、あらゆるトリックに対して大まかな「確率」の数値が得られます。

2. 「レゴの設計図」(アタックツリー)

次に、これらのトリックがどのように組み合わさって一つの完全な攻撃を形成するかを可視化する必要がありました。

  • 比喩: 複雑な強盗計画を、家を建てることに例えてみましょう。土台、壁、屋根が必要です。もしレンガを一つでも欠かせば、家は崩れてしまいます。
    • **アタックツリー(攻撃ツリー)**は、設計図のようなものです。ツリーの頂点は目標(金を盗む)です。枝の部分は必要なステップ(ドアを壊す、アラームをハックする、金庫を開ける)です。
    • ゲート(門): ステップには、ANDゲート(ステップAとステップBの両方が必要)と、ORゲート(ステップAまたはステップBのどちらかで行える)があります。
  • 問題点: 通常、セキュリティ専門家は、個々の海賊グループごとにこれらの設計図を手作業で描かなければなりません。これは時間がかかり、退屈で、ヒューマンエラーが起きやすい作業です。
  • 解決策: 著者らは**「自動テンプレート」**を作成しました。これは、海賊グループが使用したデータに基づいて、設計図を自動的に組み立てる「レゴキット」のようなものです。自分で描く必要はなく、コンピュータが構造を自動的に構築してくれます。

3. 「難易度スコア」(cATMロジック)

最後に、これらの設計図を比較する方法が必要でした。

  • 比喩: あなたが2つの異なる強盗計画の設計図を持っていると想像してください。一方は5つの簡単なステップを必要とし、もう一方は50の難しいステップを必要とします。これらをどうやって比較すればよいでしょうか?
  • 解決策: 彼らは特別な数学言語(cATMロジック)を使用して、**「セキュリティ指数」**を算出しました。
    • この指数は、**「登山スコア」**のようなものだと考えてください。
    • 低いスコアは、山が登りやすいこと(攻撃が成功しやすいこと)を意味します。
    • 高いスコアは、山が険しく凍てついた崖であること(攻撃を成功させるのが非常に困難であること)を意味します。
    • 彼らはまた、3つのバージョンの「山」を作成しました:
      • イージーモード: 海賊が運良く、一つのトリックだけで成功できると仮定した場合。(低いスコア)。
      • ハードモード: 海賊が不運で、すべてのトリックが完璧に機能しなければならないと仮定した場合。(高いスコア)。
      • デフォルトモード: 両方の現実的なミックス。

彼らは実際に何を見つけたのか?

著者らは、この新しい計算機を2つの有名な海賊グループ、WocaoDream Jobでテストしました。

  1. 手動 vs 自動: 彼らは「Wocao」の設計図を手作業で作ったもの(従来の方法)と、コンピュータが自動で作ったものを比較しました。

    • 結果: コンピュータが作成した設計図は、人間が作ったものとほぼ同一でしたが、時間はごくわずかでした。これにより、「オートテンプレート」が機能することが証明されました。
  2. 海賊の比較: 彼らは両方のグループについて数値を算出しました。

    • 結果: Wocaoのキャンペーンは、Dream Jobよりも高い「セキュリティ指数」(より険しい山)を示しました。
    • 翻訳すると: データに基づくと、Wocaoの攻撃はDream Jobの攻撃よりも実行するのが難しいということです。したがって、もしリソースが限られているなら、おそらくDream Jobのグループの方をより警戒すべきです。なぜなら、彼らの方が少ない労力で成功する可能性が高いからです。
  3. 巨大なリスト: 彼らはこの計算を、MITREライブラリにある全23の既知のエンタープライズ・キャンペーンに対して実行しました。

    • 結果: 彼らは、どのキャンペーンが「最も実行しやすいか」から「最も困難か」までを示すランキング(リーダーボード)を作成しました。これは、セキュリティチームがどこにお金を使うべきかを判断するのに役立ちます。

なぜこれが重要なのか(簡単に説明すると)

  • 推測からの脱却: セキュリティ専門家がどの脅威がより悪いかを議論する代わりに、彼らは数値を見ることができます。
  • スピード: 新しい脅威が現れるたびに、専門家チームが新しい設計図を描く必要はありません。コンピュータが即座に行います。
  • 公平性: システムはすべての脅威を同じ方法、同じ数学を用いて扱うため、比較が公平になります。

注意点(限界)

論文は自らの限界についても正直に述べています:

  • ゴミを入れたらゴミが出る(Garbage In, Garbage Out): 計算機は、読み込むデータの質に依存します。もしMITREのライブラリに間違いや欠落している情報があれば、スコアは狂ってしまいます。
  • サンプルサイズの小ささ: 「手動 vs 自動」の比較については、特定の2つの海賊グループのみで行っています。これがすべての人に対して機能することを100%保証するには、より多くのグループでテストする必要があります。
  • 不完全な知識: 彼らは「過去の犯罪」に基づいた確率を計算しています。未来は異なる可能性がありますが、これが現在手に入る最善のデータです。

まとめ

この論文は、サイバーセキュリティにおける**「GPS」**を構築しているようなものです。単に「悪党たちがこれまでどこにいたか」という地図を与えるだけでなく、彼らの次の動きの「難易度評価」を計算することで、どの道を最初に封鎖すべきかを判断できるようにします。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →