← 最新の論文
💻 computer science

From Telemetry to Techniques: Behavior-Centric MITRE ATT&CK Technique Classification Through Sysmon Event Correlation

本論文は、MITRE ATT&CKテクニックの分類を向上させるために、SysmonイベントをGUID相関シーケンスへと再構成する振る舞い中心のフレームワークを提案しており、プロセスレベルのコンテキストを保持することが時間的グルーピングよりも優れた性能を示すこと、およびベースラインのSecureBERTモデルが明示的なクラス不均衡緩和なしで優れた結果を達成することを実証している。

原著者: Amir Hossein Hemmati, Babak Sadeghiyan, Mahsa Saeidi

公開日 2026-07-14
📖 1 分で読めます☕ さくっと読める

原著者: Amir Hossein Hemmati, Babak Sadeghiyan, Mahsa Saeidi

原論文は CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

あなたは、巨大で混沌とした都市で謎を解こうとしている探偵だと想像してください。その都市はあなたのコンピュータであり、「容疑者」は侵入を試みるサイバー犯罪者です。長い間、探偵たち(セキュリティシステム)は、あらかじめ書かれた特定の「指名手配書」を探すことで犯罪者を捕まえようとしてきました。彼らは、犯罪者が特定の顔(ハッシュ)を持っているか、あるいは特定の帽子(IPアドレス)を被っているかを確認してきました。しかし、現代の犯罪者は巧妙であり、顔や帽子を絶えず変えるため、古い指名手配書は役に立ちません。

この論文は、彼らを捕まえるための新しい方法を提案しています。単一のスナップショットを見るのではなく、彼らが何をしたかという物語全体を観察する必要があるのです。

手がかりのノート:Sysmon

研究者たちは、Sysmanと呼ばれる特別なノートを使用しました。Sysmanは、コンピュータという都市で起きている「すべて」を書き留める、超観察力の高い警備員のようなものだと考えてください。これは、プログラムが起動したとき、ファイルが作成されたとき、インターネットへの接続が行われたとき、さらには誰かがこっそりとファイルのタイムスタンプを変更しようとしたとき(ドアの取っ手から指紋を拭き取る泥棒のように)さえも記録します。

問題は、この警備員が「書き込みすぎる」ことです。それは、427,744ものエントリーがある日記のようなもので、そのほとんどはただのノイズに過ぎません。これを理解可能なものにするために、研究者たちは日記を整理し、エントリーを意味のある「物語」へとグループ化する必要がありました。

手がかりをグループ化する2つの方法

研究者たちは、これらの散らばった日記のエントリーを、一貫した物語へと編み上げる2つの異なる方法をテストし、どちらが犯罪者の「動き」(MITRE ATT&CKテクニックと呼ばれます)を特定するのに役立つかを検証しました。

1. 「家系図」方式(GUIDベースの相関関係)
コンピュータ上で実行されるすべてのプログラムには、GUIDと呼ばれる、変更不可能な永続的なIDカードが付与されていると考えてください。たとえプログラムが終了し、同じ名前の新しいプログラムが開始されたとしても、新しいIDカードが発行されます。古いIDカードはそのプログラムの「家系図」と共に残ります。

  • 仕組み: 研究者たちは、同じIDカードに属する手がかりをすべて紐付けました。もし親プログラム(例:explorer.exe)が子プログラムを起動し、その子プログラムがファイルを開き、次に電話番号に接続した場合、それらはすべて同じ家族のIDを共有しているため、システムはこれらを一つに繋げました。
  • 結果: この方法は、犯罪者の行動の完全な家系図を持っているようなものでした。誰が何を、どのような順序で行ったのかを正確に示し、イベント間の関係性を保持していました。

2. 「タイムスタンプ」方式(時間ベースの相関関係)
この方法は家系図を無視し、単に時計を見ました。

  • 仕組み: 研究者たちは、「もし2つの事象が1秒以内に発生していれば、それらは関連しているはずだ」と考えました。彼らは、時間の近いところで発生したイベントをグループ化しました。
  • 結果: これは、群衆を見て、隣に立っている人は誰でもチームであると仮定するようなものでした。これは時として正しいのですが、より深い繋がりを見落としてしまいます。無関係な2つのイベントが偶然同時に発生したり、犯罪者の行動が数秒間にわたって分散していたりする場合、「1秒ルール」によって繋がりが断たれてしまいます。

判定:家系図の勝利

研究者たちは、Atomic Red Teamというツールを使用して、制御されたラボ内でサイバー攻撃をシミュレートし、大規模な実験を行いました。彼らはこれらの「物語」を異なる種類の探偵(機械学習モデル)に読み込ませ、誰が最も正確に犯罪者のテクニックを推測できるかをテストしました。

大きな発見:
「家系図」方式(GUIDベース)は、全般的に「タイムスタンプ」方式(時間ベース)を一貫して上回りました

  • 最良の探偵は、SecureBERT(サイバーセキュリティに特化した言語モデル)と呼ばれる超スマートなAIでした。
  • SecureBERTが「家系図」の物語を読んだとき、その精度は0.586(正解率約58.6%)に達しました。
  • SecureBERTが「タイムスタンプ」の物語を読んだとき、その精度は0.504に低下しました。

この論文は、単にイベントを時間でグループ化するだけでは不十分であるという考えに対して、明確に反対しています。プロセス・リネージ(プロセスの系譜)がなければ、ある行動がいかにして次の行動へと繋がったかという決定的な文脈を失ってしまうと示唆しています。また、高度なAIモデル(Transformer)において、データの偏りを直そうとして人工的に偽の例を作成する手法(SMOTEと呼ばれる技術)は、状況を悪化させるか、あるいは役に立たないことも判明しました。最善の戦略は、AIに、加工されていない本物の「家系図」の物語から学習させることでした。

「誰」と「何」

研究者たちは、多くの異なる犯罪テクニック(例:「T1059: Command and Scripting Interpreter」や「T1218: System Binary Proxy Execution」)をテストしました。

  • 容易な勝利: 一部のテクニックは非常に特定しやすかったです。例えば、T1588(能力の取得)は、1.00という完璧なスコア(精度100%)で特定されました。それは、犯罪者が「私は犯罪者です」というネオンサインを身に着けているようなものです。
  • 困難なケース: 一部のテクニックは、判別がほぼ不可能なほど似ていました。T1553(信頼制御の侵害)はスコアが0.00であり、AIは正しい事例を一つも見つけることができませんでした。論文では、特に「防御回避(Defense Evasion)」に関連する多くのテクニックは、ログ上での見え方が非常に似ているため、最高のAIであっても混乱してしまうことが指摘されています。それは、全く同じマスクを着た二人の双子を見分けるようなものです。

まとめ

この論文は、サイバー犯罪を永遠に解決したと主張しているわけではありません。これはシミュレーション研究であり、現実世界の戦場からの報告ではありません。しかし、ハッカーが何をしているのかを理解したいのであれば、単に同時期に発生したイベントのリストを見るべきではないことを強く示唆しています。プロセスの系譜、つまりソフトウェアの「家系図」を再構築する必要があります。

イベントを紐付けるためにGUIDベースの手法を用い、それを加工されていない状態でSecureBERTモデルに読み込ませることで、最も鮮明な攻撃の姿が得られます。これは、デジタル世界においてはコンテキスト(文脈)こそが王であり、「誰が誰と関係しているか」を知ることは、単に「いつ現れたか」を知ることよりも重要であるということを思い出させてくれます。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →