脅威アクターの調査方法
脅威アクターを調査するための証拠主導の手法:帰属の収集、テクニックのマッピング、キャンペーンとCVEの接続、信頼度の評価、調査の構築。
クイックアンサー
脅威アクターを調査するには、帰属とエイリアスを収集し、MITRE ATT&CKでテクニックをマッピングし、キャンペーンとCVEをリンクし、各主張の信頼度を評価してから構造化された調査を開始します。
定義
脅威アクター調査とは、敵対的オペレーター — エイリアス、支援元、テクニック、キャンペーン、注目すべき活動 — のプロフィールを、公開されたインテリジェンスから構築する証拠に基づくプロセスです。
最初に答える
帰属 → テクニック → キャンペーン/CVE → 信頼度の順でアクターのプロフィールを構築します。
1. 帰属とエイリアス
アクターの主な名前、エイリアス、支援元(背後に誰がいるか)を収集します。帰属はソースと信頼度ラベルを必要とする主張として扱います。
2. テクニックをマッピングする
アクターを、彼らが使うMITRE ATT&CKテクニックに関連付けます。これにより曖昧な名前が、彼らがどう活動するかの運用プロフィールに変わります。
3. キャンペーンとCVEを接続する
アクターが関連するキャンペーンとCVEをリンクします。インシデント間で同じツールが現れるかどうかを相互参照します。
4. 信頼度を評価する
帰属は難しいものです。ソースが一致する場所、矛盾する場所、正直に裏付けられる信頼度を記録します。
5. 調査を開始する
エンティティページを作業記録として使い、所見、証拠、未解決の質問を追跡する調査を開始します。
ソースと注意
CISA、MITRE ATT&CK、ベンダーの開示、信頼できるセキュリティ研究に依存します。循環引用を避け、活動を捏造しないでください。何も検証されていない場合は「確認された証拠なし」を使用します。