MITRE ATT&CK Evaluations (APT29)の個人的な結果検証 その4 | reverse-eg-mal-memoのブログ

reverse-eg-mal-memoのブログ

サイバーセキュリティに関して、あれこれとメモするという、チラシの裏的存在。
medium(英語):https://sachiel-archangel.medium.com/

「検知」を基準としたシナリオベースの評価マトリックス

 

作成したルールで作った評価表が以下となります。

*表の幅の都合上、ソリューション名を略しています。

*略は下を参照

 

シナリオ1:

 

    CC SO FE PA Sw CS Cr CB TM Sy FS Cl Ka MA Mb MS Bd El GS HS RQ
初期侵害 1.A.1
1.A.2 ×
1.A.3 ×
1.A.4 × × × × × × × × × × × × × × × × × × × ×
1.B.1
1.B.2
速やかな情報収集および流出 2.A.1 × × ×
2.A.2 × × ×
2.A.3 × × × × × × × × × × × ×
2.A.4 ×
2.A.5 × × ×
2.B.1 × × × × × × × × × × × × ×
ステルスなツールキットの配布 3.A.1 × ×
3.A.2
3.B.1 ×
3.B.2 × ×
3.B.3 ×
3.B.4 × × × × × × × × × × × × × ×
3.B.5 × × × × × × × × × × × × × × ×
3.C.1 × × × ×
防衛の回避および環境調査 4.A.1 ×
4.A.2
4.A.3
4.B.1 × × × × ×
4.B.2
4.B.3
4.B.4
4.C.1 × × × × × × ×
4.C.2 × × × × × ×
4.C.3 × × × × × × ×
4.C.4 × × × × × × ×
4.C.5 × × × × × × ×
4.C.6 × × × × × × ×
4.C.7 × × × × ×
4.C.8 × × × × × ×
4.C.9 × × × × × × × ×
4.C.10 × × × × × × × × ×
4.C.11 × × × × × × × ×
4.C.12 × × × × × × × × ×
永続化 5.A.1 × × ×
5.B.1
認証情報へのアクセス 6.A.1 × × × × × × × × × ×
6.A.2 × × × × × × × × × × × × × × × × ×
6.A.3
6.B.1 × × × ×
6.C.1 × × ×
情報収集および流出 7.A.1 × × ×
7.A.2 × × × × ×
7.A.3 × × ×
7.B.1 × × × × × × × × × × × × ×
7.B.2 × × ×
7.B.3 × × × × × × × ×
7.B.4 ×
水平展開 8.A.1 × ×
8.A.2 × ×
8.A.3 × × × ×
8.B.1 × ×
8.B.2 × × × × × × × × ×
8.C.1 × × × ×
8.C.2
8.C.3 ×
情報収集(リモート) 9.A.1 × × ×
9.A.2 × × ×
9.B.1 ×
9.B.2 × × × ×
9.B.3 × × × ×
9.B.4 × × × × × × × × × × × × × ×
9.B.5 × × × ×
9.B.6 ×
9.B.7 ×
9.B.8 × × × × × × × × × × × × × ×
9.C.1 ×
9.C.2 ×
9.C.3 ×
9.C.4 × × × × × × × × ×
永続化処理の実行 10.A.1 × × × × × × × × × × × × × ×
10.B.1 × × × × × × × × × × × × × × ×
10.B.2 × × × × × × × × × × × × × × × × ×
10.B.3 × × × × × × × × × × × ×

 

ソリューション略称

CC:CyCraft
SO:SentinelOne
FE:FireEye
PA:Palo Alto Networks
Sw:Secureworks
CS:CrowdStrike
Cr:Cybereason
CB:VMware Carbon Black
TM:Trend Micro
Sy:Symantec
FS:F-Secure
Cl:Blackberry Cylance
Ka:Kaspersky
MA:McAfee
Mb:Malwarebytes
MS:Microsoft
Bd:Bitdefender
El:Elastic
GS:GoSecure
HS:HanSight
RQ:ReaQta