「検知」を基準としたシナリオベースの評価マトリックス
Mitre Engenuity Att&ck Evaluations (Carbanak+FIN7) のシナリオの検知結果を以下に示します。
なお、評価基準は昨年と同様にしています。
MITRE ATT&CK Evaluations (APT29)の個人的な結果検証 その3
基準部分を再掲します。
- 検知したかどうかを重視するため、General、Tactic、Techniqueを〇とする。
- 検知はできなかったものの、後で検証するときに使えるエビデンスがあるということで、Telemetryは△とする。
- 検知も情報収集もできていなかったNoneは×とする。
- 評価は実施項目単位で、複数評価があった場合は一番いいものを評価対象とする。(例:一つの実施項目に「Technique」と「Telemetry」があった場合、「Technique」による検知があったと判断し、その実施項目は「〇」とする。)
- 検出の修飾子は、今回の評価対象では特にスコアには影響しない。
シナリオ1:「Carbanak」による金融機関に対する攻撃の検知結果(前半)
*ブログの表示幅とタグを含めた文字数の関係で、分割掲載します。
ID | AL | Bf | CP | ci | CS | Cr | CC | BC | Cn | El | ES | Fi | FE | Fo | F-S | GS | Mb | MA | MF | Ms | |
初 期 侵 入 |
1.A.1 | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | 〇 | 〇 | × | 〇 |
1.A.2 | △ | × | 〇 | × | 〇 | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | 〇 | △ | 〇 | 〇 | △ | △ | 〇 | |
1.A.3 | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
1.A.4 | × | 〇 | 〇 | × | △ | 〇 | × | △ | 〇 | × | △ | △ | 〇 | × | × | × | 〇 | × | × | 〇 | |
1.A.5 | × | 〇 | 〇 | △ | △ | △ | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | △ | 〇 | △ | △ | 〇 | 〇 | |
1.A.6 | × | 〇 | 〇 | △ | △ | △ | 〇 | △ | 〇 | △ | △ | 〇 | 〇 | △ | △ | 〇 | △ | △ | × | △ | |
1.A.7 | △ | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | |
1.A.8 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | |
1.A.9 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
1.A.10 | × | 〇 | 〇 | × | △ | 〇 | × | × | △ | × | △ | × | × | × | × | × | 〇 | △ | × | △ | |
1.A.11 | × | 〇 | 〇 | × | △ | 〇 | × | × | △ | △ | △ | × | × | × | × | × | △ | △ | × | △ | |
ロ ー カ ル 端 末 の 探 索 と 収 集 |
2.A.1 | ||||||||||||||||||||
2.A.2 | × | 〇 | 〇 | × | △ | 〇 | 〇 | 〇 | △ | × | 〇 | × | × | × | △ | × | × | × | × | 〇 | |
2.A.3 | |||||||||||||||||||||
2.A.4 | × | 〇 | 〇 | × | △ | 〇 | 〇 | 〇 | △ | × | 〇 | × | × | × | 〇 | × | × | × | × | 〇 | |
2.B.1 | × | 〇 | 〇 | 〇 | △ | 〇 | 〇 | △ | 〇 | △ | △ | 〇 | 〇 | △ | 〇 | × | 〇 | △ | △ | 〇 | |
2.B.2 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
2.B.3 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | |
2.B.4 | × | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | × | 〇 | × | 〇 | 〇 | 〇 | 〇 | |
2.B.5 | × | × | 〇 | × | △ | × | × | × | △ | × | × | 〇 | × | △ | × | × | 〇 | △ | × | × | |
第 2 の R A T 感 染 |
3.A.1 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 |
3.A.2 | △ | 〇 | 〇 | △ | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | |
3.A.3 | △ | 〇 | 〇 | 〇 | △ | △ | △ | 〇 | △ | △ | △ | △ | 〇 | △ | △ | 〇 | △ | △ | △ | △ | |
3.B.1 | × | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | 〇 | △ | 〇 | △ | 〇 | 〇 | |
3.B.2 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | |
3.B.3 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | |
3.B.4 | × | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | △ | △ | 〇 | 〇 | 〇 | △ | 〇 | |
3.B.5 | × | 〇 | 〇 | △ | 〇 | △ | 〇 | 〇 | 〇 | △ | △ | △ | 〇 | 〇 | 〇 | × | 〇 | 〇 | △ | 〇 | |
3.B.6 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | |
3.B.7 | × | 〇 | △ | × | △ | 〇 | × | △ | × | △ | 〇 | △ | × | 〇 | × | 〇 | × | 〇 | △ | 〇 | |
ド メ イ ン の 探 索 と 資 格 情 報 の ダ ン プ |
4.A.1 | × | × | 〇 | × | × | 〇 | △ | × | × | × | × | × | × | × | × | × | × | × | × | × |
4.A.2 | △ | 〇 | 〇 | 〇 | △ | △ | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | × | 〇 | 〇 | × | 〇 | |
4.A.3 | △ | 〇 | 〇 | △ | △ | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | × | △ | △ | △ | 〇 | |
4.A.4 | △ | 〇 | 〇 | 〇 | △ | × | △ | × | 〇 | △ | △ | 〇 | 〇 | △ | △ | × | × | △ | 〇 | 〇 | |
4.B.1 | × | 〇 | 〇 | △ | △ | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | 〇 | △ | △ | △ | △ | 〇 | 〇 | |
4.B.2 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | 〇 | 〇 | |
4.B.3 | △ | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
4.B.4 | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | △ | 〇 | △ | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | |
4.B.5 | 〇 | 〇 | 〇 | 〇 | 〇 | × | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | × | 〇 | |
4.B.6 | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | |
4.B.7 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | × | × | × | 〇 | 〇 | 〇 | |
水 平 展 開 |
5.A.1 | △ | 〇 | 〇 | 〇 | △ | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | △ | △ | △ | △ | △ | 〇 | 〇 |
5.A.2 | × | 〇 | 〇 | △ | △ | 〇 | × | 〇 | △ | △ | △ | 〇 | 〇 | △ | △ | △ | △ | × | × | 〇 | |
5.A.3 | × | 〇 | 〇 | △ | × | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | △ | △ | △ | △ | △ | × | × | |
5.A.4 | △ | 〇 | 〇 | 〇 | △ | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | △ | △ | △ | △ | △ | 〇 | 〇 | |
5.A.5 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | △ | △ | △ | △ | △ | 〇 | 〇 | |
5.A.6 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
5.A.7 | - | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | - | △ | 〇 | - | 〇 | - | - | △ | 〇 | 〇 | |
5.A.8 | - | 〇 | × | × | × | 〇 | 〇 | × | 〇 | △ | - | 〇 | △ | - | × | - | - | △ | 〇 | 〇 | |
5.A.9 | - | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | 〇 | △ | - | 〇 | 〇 | - | 〇 | - | - | 〇 | 〇 | 〇 | |
5.A.10 | - | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | - | 〇 | 〇 | - | 〇 | - | - | 〇 | △ | 〇 | |
5.A.11 | - | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | - | 〇 | 〇 | - | 〇 | - | - | 〇 | △ | 〇 | |
5.B.1 | - | 〇 | 〇 | △ | 〇 | 〇 | 〇 | △ | 〇 | △ | - | 〇 | 〇 | - | 〇 | - | - | △ | 〇 | 〇 | |
5.B.2 | - | 〇 | × | △ | × | 〇 | 〇 | × | 〇 | △ | - | 〇 | 〇 | - | △ | - | - | △ | 〇 | 〇 | |
5.B.3 | - | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | 〇 | - | 〇 | 〇 | - | △ | - | - | △ | 〇 | 〇 | |
5.B.4 | - | 〇 | 〇 | △ | × | 〇 | 〇 | 〇 | 〇 | △ | - | 〇 | 〇 | - | △ | - | - | △ | △ | 〇 | |
5.B.5 | - | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | - | 〇 | 〇 | - | △ | - | - | △ | △ | 〇 | |
5.B.6 | - | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | - | 〇 | 〇 | - | △ | - | - | △ | △ | 〇 | |
5.B.7 | - | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | 〇 | 〇 | - | 〇 | 〇 | - | △ | - | - | △ | 〇 | 〇 | |
5.C.1 | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | △ | 〇 | △ | × | △ | 〇 | △ | 〇 | × | × | △ | 〇 | 〇 | |
5.C.2 | × | 〇 | 〇 | △ | 〇 | 〇 | 〇 | × | 〇 | △ | △ | 〇 | 〇 | × | △ | 〇 | × | 〇 | 〇 | 〇 | |
5.C.3 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | |
5.C.4 | × | × | 〇 | △ | △ | × | 〇 | △ | △ | △ | △ | 〇 | 〇 | × | △ | × | × | 〇 | 〇 | 〇 | |
5.C.5 | △ | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | △ | 〇 | △ | 〇 | 〇 | △ | △ | 〇 | △ | 〇 | 〇 | 〇 | |
5.C.6 | 〇 | 〇 | × | × | 〇 | 〇 | 〇 | × | 〇 | × | 〇 | × | × | 〇 | 〇 | × | × | 〇 | × | 〇 | |
探 索 |
6.A.1 | × | 〇 | 〇 | × | △ | 〇 | × | × | △ | △ | 〇 | 〇 | △ | 〇 | 〇 | × | △ | 〇 | × | △ |
6.A.2 | × | × | 〇 | △ | △ | × | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | × | 〇 | × | 〇 | × | 〇 | 〇 | |
6.A.3 | × | × | 〇 | △ | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | × | 〇 | × | 〇 | △ | 〇 | 〇 | |
水 平 展 開 ( C F O ) |
7.A.1 | △ | 〇 | 〇 | 〇 | △ | △ | × | △ | △ | △ | △ | 〇 | 〇 | △ | △ | △ | × | 〇 | 〇 | 〇 |
7.A.2 | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
7.A.3 | × | 〇 | × | × | × | 〇 | × | × | × | × | 〇 | △ | × | × | × | × | × | △ | × | × | |
7.A.4 | △ | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | △ | △ | × | △ | △ | 〇 | 〇 | |
7.A.5 | △ | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | × | × | △ | × | 〇 | |
7.B.1 | △ | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | △ | △ | 〇 | 〇 | 〇 | 〇 | |
7.B.2 | △ | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | △ | △ | × | △ | △ | 〇 | 〇 | |
7.B.3 | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | △ | △ | × | 〇 | 〇 | 〇 | |
7.C.1 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | △ | △ | △ | △ | 〇 | 〇 | 〇 | |
7.C.2 | × | × | × | × | △ | × | × | × | × | × | × | × | × | × | × | × | × | × | × | × | |
7.C.3 | × | 〇 | 〇 | △ | △ | 〇 | × | 〇 | △ | △ | △ | △ | 〇 | △ | △ | △ | △ | △ | 〇 | △ | |
7.C.4 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
実 行 |
8.A.1 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | △ | 〇 |
8.A.2 | 〇 | 〇 | 〇 | × | × | 〇 | × | × | × | × | 〇 | 〇 | × | × | × | × | × | △ | × | × | |
8.A.3 | × | 〇 | 〇 | × | △ | 〇 | × | × | × | △ | 〇 | 〇 | × | × | × | × | × | △ | × | × | |
収 集 |
9.A.1 | △ | 〇 | 〇 | △ | △ | 〇 | 〇 | △ | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 |
9.A.2 | × | 〇 | 〇 | × | 〇 | 〇 | 〇 | 〇 | × | 〇 | × | △ | 〇 | △ | 〇 | × | × | 〇 | × | 〇 | |
9.A.3 | × | 〇 | 〇 | × | 〇 | 〇 | × | 〇 | 〇 | 〇 | 〇 | 〇 | × | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | |
9.A.4 | × | × | 〇 | × | △ | 〇 | 〇 | × | × | × | × | × | × | × | × | × | × | × | × | 〇 | |
9.A.5 | × | △ | 〇 | × | × | × | × | 〇 | △ | × | × | △ | × | △ | × | 〇 | × | × | △ | × | |
9.B.1 | △ | △ | 〇 | △ | △ | 〇 | × | 〇 | △ | △ | △ | 〇 | 〇 | 〇 | △ | △ | △ | 〇 | 〇 | 〇 | |
9.B.2 | × | 〇 | 〇 | 〇 | △ | △ | × | △ | △ | 〇 | 〇 | △ | 〇 | △ | △ | 〇 | × | 〇 | × | 〇 | |
9.B.3 | 〇 | 〇 | 〇 | △ | △ | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | △ | |
V N C の 永 続 性 |
10.A.1 | × | 〇 | 〇 | △ | △ | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | △ | △ | △ | △ | × | △ | △ |
10.A.2 | × | 〇 | 〇 | △ | △ | 〇 | × | △ | △ | △ | △ | 〇 | 〇 | △ | △ | × | △ | × | △ | △ | |
10.A.3 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | △ | × | 〇 | 〇 | × | 〇 | |
10.A.4 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | 〇 | △ | × | 〇 | 〇 | △ | 〇 | |
10.A.5 | × | × | 〇 | △ | △ | 〇 | × | 〇 | 〇 | 〇 | 〇 | 〇 | × | △ | 〇 | × | × | 〇 | × | × | |
10.A.6 | △ | 〇 | 〇 | △ | 〇 | 〇 | 〇 | 〇 | △ | 〇 | △ | 〇 | 〇 | △ | 〇 | × | △ | 〇 | 〇 | × | |
10.B.1 | △ | × | 〇 | △ | 〇 | 〇 | × | 〇 | △ | △ | 〇 | △ | 〇 | × | △ | △ | △ | △ | △ | 〇 |
AL:AhnLab
Bf:Bitdefender
CP:Check Point
ci:Cisco
CS:CrowdStrike
Cr:Cybereason
CC:CyCraft
BC:BlackBerry Cylance
Cn:Cynet
El:Elastic
ES:ESET
Fi:Fidelis
FE:FireEye
Fo:Fortinet
F-S:F-Secure
GS:GoSecure
Mb:Malwarebytes
MA:McAfee
MF:Micro Focus
Ms:Microsoft
OT:Open Text
PA:Palo Alto
RQ:ReaQta
SO:SentinelOne
So:Sophos
Sy:Symantec
TM:Trend Micro
Up:Uptycs
VCB:VMware Carbon Black