0 / 7
サイバーキルチェーン(Cyber Kill Chain)
攻撃は一度に終わるのではなく、いくつもの段階を順に進む。サイバーキルチェーンは、その過程を偵察から目的の実行までの7段階に分けた分析モデルだ。アメリカの防衛企業ロッキード・マーティンが2011年にまとめた。攻撃者は7段階をすべて通らなければ目的を果たせない。守る側は、そのうち1段階を断ち切るだけで攻撃を止められる。
例:攻撃者が見積書に見せかけたファイルを社員にメールで送り、そのPCを経由して顧客情報DBを盗み出そうとする。
1 / 7
偵察(Reconnaissance)
攻撃者が会社のホームページ、社員のSNS、求人情報を調べる。社員のメールアドレスと、会社が使っている文書ソフトのバージョンを突き止める。誰でも見られる所しか見ないので、会社は気づきにくい。
2 / 7
武器化(Weaponization)
攻撃者が、その文書ソフトの弱点を狙う攻撃コードとバックドアを1つの文書ファイルにまとめて入れる。ファイル名は見積書のように見せかける。これは攻撃者のコンピューターの中だけで起きるので、会社からは見えない。
3 / 7
配送(Delivery)
攻撃者が取引先を装ってメールを書き、このファイルを添付して社員に送る。USBや、前もって乗っ取ったWebサイトでばらまくこともある。この会社には添付ファイルを検査する装置がないので、メールはそのまま届く。
4 / 7
エクスプロイト(Exploitation)
社員が見積書を開く。このとき文書ソフトの弱点が突かれ、ファイルの中の攻撃コードが実行される。ソフトを更新していれば、この弱点はなくなっていてコードは実行されない。
5 / 7
インストール(Installation)
実行された攻撃コードが、ファイルの中のバックドアをPCに入れる。再起動してもバックドアがまた動くように、スタートアップにも登録する。これで攻撃者には、いつでも戻ってこられる扉ができた。
6 / 7
コマンド&コントロール(Command and Control、C2)
バックドアが社内から社外の攻撃者サーバーへ先に接続する。ファイアウォールは外から入ってくる接続は防ぐが、内から外へ出ていく接続はたいてい防がない。そのため接続はそのまま通り、攻撃者はこの通り道でバックドアに命令を出す。
7 / 7
目的の実行(Actions on Objectives)
攻撃者がバックドアを通じて社内ネットワークを見て回り、顧客情報DBを見つける。DBのデータがバックドアを経由して攻撃者サーバーへ流出する。ランサムウェアのようにデータを暗号化して金銭を要求したり、消してしまったりすることもある。
1 / 7
偵察(Reconnaissance)
攻撃者が会社のホームページ、社員のSNS、求人情報を調べる。社員のメールアドレスと、会社が使っている文書ソフトのバージョンを突き止める。
2 / 7
武器化(Weaponization)
攻撃者が、文書ソフトの弱点を狙う攻撃コードとバックドアを1つの見積書ファイルにまとめて入れる。
3 / 7
配送(Delivery):ここで遮断
攻撃者が取引先を装ってメールを書き、見積書ファイルを添付して送る。会社のメールセキュリティ装置が添付ファイルを隔離された場所で先に開き、隠れた攻撃コードを見つける。メールは止められ、社員の受信箱には何も届かない。
4 / 7
エクスプロイト(Exploitation):起きない
社員の受信箱に見積書は届かなかった。開くファイルがないので、文書ソフトの弱点が突かれることもない。ソフトは今も更新されていないが、攻撃はその弱点まで届かなかった。
5 / 7
インストール(Installation):起きない
攻撃コードが実行されなかったので、バックドアを入れることもできない。
6 / 7
コマンド&コントロール(C2):起きない
PCにバックドアがないので、攻撃者サーバーへ接続するプログラムもない。攻撃者サーバーには最後まで何の連絡も来ない。
7 / 7
目的の実行(Actions on Objectives):起きない
攻撃者が社内に入る通り道がないので、顧客情報DBはそのままだ。3段階目を1つ止めただけで、後の4段階がすべて起きなかった。