攻撃者の行動とは、サイバー攻撃者が環境を侵害し、目的達成に向けて進む過程で用いる行動、手法、およびパターンを指します。現代の攻撃者は、単一の悪意あるイベントだけで活動することはほとんどありません。彼らは、ネットワーク、ID、クラウド、SaaS環境を横断して、IDの盗用や悪用、偵察、持続性の確立、権限の昇格、横方向の移動、防御の回避、機密データへのアクセス、および情報の持ち出しを行うことがあります。
こうした行動パターンを理解することで、セキュリティチームは個々のセキュリティシグナルを、より広範な攻撃の進行過程と結びつけ、攻撃者が何を行っているか、侵入がどの程度進行しているか、そして防御側が次に何を優先すべきかを明らかにすることができます。本ガイドでは、攻撃者の行動パターン、一般的な事例、それらが攻撃者のTTPやMITRE ATT&CK とどのように関連しているか、そしてセキュリティチームが行動検知を活用して最新の攻撃を調査する方法について解説します。
攻撃者の振る舞いとは何を意味するのか?
攻撃者の行動とは、サイバー攻撃の際に脅威アクターが示す、観察可能な行動やパターンを指します。こうした行動には、偵察、認証情報の悪用、持続化、権限昇格、防御回避、横方向の移動、データ収集、およびデータ持ち出しなどが含まれます。
各セキュリティアラートを個別に評価するのではなく、攻撃者の行動を分析する際には、時間の経過とともに、またID、ネットワーク、クラウド、SaaS環境を横断して、行動がどのように関連しているかに焦点を当てます。この関連性を踏まえた視点により、セキュリティチームは、攻撃がどのように進行しているか、攻撃者が何を企てている可能性があるか、そしてどの活動について直ちに調査が必要かを把握することができます。
攻撃者の振る舞いとして該当しないもの
攻撃者の振る舞いは、意図や進展を欠く隣接するシグナルと誤認されることが多い。これらは関連しているが同一ではない。
- 日常的なシステムノイズ:攻撃を促進しないが、雑音を加える高音量で無害な活動
- 孤立した検知:他のアクションとの時間的関連性を理解せずに単体で表示されるアラート
- 生の可視性:アイデンティティ、ネットワーク、クラウドを横断した相関付けなしのログとテーブルへのアクセス
- コンプライアンス主導の監視:攻撃者がアクティブなインシデント中に正当なツールを悪用する方法を追跡するためではなく、基準を満たすように設計された制御
専門家が攻撃者の振る舞いをどのように定義するか
専門家は攻撃者の振る舞いを、ID、ネットワーク、クラウドを横断する急速かつ多段階の進行と説明している。攻撃を個別の事象として扱うのではなく、攻撃者がAzureAD、M365、従来型ネットワークなどの環境をラテラルムーブメント連続的なプロセスとして捉えることが推奨されている。
重要なニュアンスは、Living-Off-The-Land(LOTL)手法への依存度が高いことです。攻撃者は、PowerShellなどの管理ツールを悪用したり、Graph APIを使用したり、Microsoft CopilotなどのAIアシスタントと連携したりすることで、偵察やデータ発見を加速させます。彼らは、見た目が似ている名前のバックドアアカウントを作成したり、条件付きアクセスポリシーを変更して攻撃者が管理する場所を信頼できる場所として扱うなど、微妙な変更によって検知を回避します。
専門家は外部脅威と内部脅威も区別する。例えば、偵察の振る舞いの欠如は意味を持つ場合がある。悪意のある行動前にポートスキャンや列挙が行われないことは、既に環境を理解している内部関係者の可能性を示唆する。
攻撃者の振る舞いが今なぜ重要なのか
現代の攻撃は高速かつマルチドメインで、データが断片化されていると解釈が困難です。高度な攻撃者は、初期アクセスから15分以内に永続化を達成しデータ窃取を開始できるため、遅い手動調査ワークフローへの依存は困難です。
一方で、多くのSOCワークフローでは、アナリストが依然として膨大なテーブルや断片的なアラート、複数のモジュールやウィジェットを操作する必要がある。これにより認知負荷が増大し、イベントの連鎖を迅速に把握したり、侵害の起点となる初期ポイントを特定したり、インシデントの影響範囲を判断したりすることが困難になる。
何がその緊急性を生み出しているのか
360 Responseがハイブリッド攻撃を数分で阻止する仕組みをご覧ください。統合されたID、デバイス、トラフィックのロックダウンが、攻撃発生時に防御側の主導権をいかに取り戻すかを探求しましょう。
チームが攻撃者の振る舞いを誤解すると何が問題になるのか
チームが攻撃者の振る舞いを過度に単純化すると、検知を相互に関連した進行ではなく孤立した事象として扱う可能性があります。これにより、誤った優先順位付け、意図の認識漏れ、対応の遅延が生じる恐れがあります。
特定の失敗パターンとして、偵察シグナルの誤読が挙げられる。偵察活動の欠如は「脅威が低い」と解釈されがちだが、実際には環境を熟知した内部関係者によるものかもしれない。もう一つのよくある失敗は、マルチドメイン移動の過小評価である。チームが特定領域での侵害を封じ込められたとみなすと、IDが他のクラウドプロバイダーやオンプレミスシステムへの橋渡し役として機能する可能性を見逃す恐れがある。
その結果、爆風範囲の拡大、封じ込めの遅延、そして攻撃者がデータ窃取などの目的を達成する可能性が高まることが頻繁に生じる。
攻撃者の振る舞いと一般的に関連付けられる脅威振る舞い
攻撃者の振る舞いは、持続性、防御回避、発見、横方向移動、データアクセスなど、複数の戦術的カテゴリーにまたがる。振る舞いの例としては以下が挙げられる。
永続化メカニズム
攻撃者は以下の方法で永続性を確立する可能性があります:
- バックドアアカウントの作成(視覚的に類似した名称のアカウント(ホモグリフ)を含む)
- セキュリティ管理者などの特権ロールの割り当て
- メールボックスのルール(メール削除ルールを含む)を設定してセキュリティ警告を非表示にする
防御回避
攻撃者は以下の方法で検知やテレメトリを低減する可能性があります:
- 条件付きアクセスポリシーを変更し、攻撃者が制御するIPアドレスを信頼された場所として含める
- メールボックスの監査機能を無効化し、防御担当者に警告する可能性のあるテレメトリの生成を防ぐ
発見と収集
攻撃者は一般的に内部偵察と発見を実行し、以下を含む:
攻撃者の振る舞いが実際にどのように分析されるかを確認してください。 現代的な攻撃の手口を解剖する →
SOCにおける運用上の実態
攻撃者の振る舞いは検知上の課題を生み出すだけでなく、ワークフロー上の課題も生み出します。アナリストは断片化されたデータ、孤立したアラート、複数のツールに分散したシグナルを扱うことが多く、実際に何が起きているかを理解するためにはこれらを手作業でつなぎ合わせる必要があります。
日々の影響
- アナリストは膨大な表とばらばらのデータポイントを処理せざるを得ない。
- 調査では、命名規則が統一されていない6つ以上のログソースにまたがる複雑なクエリが必要となる場合があります。
- 明確な進行状況の把握が困難な状態で、数百ものデータポイントを含むインシデントが発生すると、認知負荷とストレスが増大する。
チームが明確な優先順位付けモデルを適用する場合、エンティティは攻撃者の観測された振る舞いと、影響を受けるIDまたはホストの権限や重要性に基づいて緊急度順にランク付けされます。これにより、攻撃がさらに進行する前に、アクティブなセッションの無効化による多要素認証(MFA)の再プロンプトのトリガーやアカウントのロックといった時間的制約のある対応を実行できます。
チームが攻撃者の振る舞いを 攻撃者の振る舞いを文脈の中で分析するVectra プラットフォームで