午前I問題
セキュリティ評価手法に関する記述として、適切なものはどれか。
ア)ペネトレーションテストとレッドチーム演習は同一の手法であり、目的や評価対象に違いはない。
イ)脆弱性診断は既知の脆弱性を網羅的に洗い出すことを目的とし、ペネトレーションテストは特定の目標達成が可能かを実証することを目的とする点で、両者は異なるアプローチである。
ウ)レッドチーム演習では、対象組織の検知・対応体制(ブルーチーム)に事前にすべてのシナリオを共有した上で実施するのが標準的な進め方である。
エ)脆弱性診断・ペネトレーションテスト・レッドチーム演習は、実施の目的や評価範囲に関わらず、常に同じ料金体系・実施期間で提供される。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。ペネトレーションテストは特定の脆弱性や侵入経路の悪用可能性を検証する評価手法であり、レッドチーム演習は組織全体の検知・対応能力(人・プロセス・技術)を実戦形式で評価する、より広範な演習である。両者は目的・スコープが異なる。
- イ)正解。脆弱性診断は「どのような脆弱性が存在するか」を網羅的に洗い出すのに対し、ペネトレーションテストは「特定の脆弱性を悪用して実際に目標(機密情報の窃取など)を達成できるか」を実証する点で目的が異なる。
- ウ)不正解。レッドチーム演習は、対象組織の検知・対応体制(ブルーチーム)が攻撃を認識していない状態(非通知)で実施するのが基本であり、事前にシナリオを共有すると実戦的な評価ができなくなる。
- エ)不正解。評価対象の範囲・深度・期間によって手法ごとに料金体系や実施期間は大きく異なる。
午前II問題
レッドチーム演習・パープルチーム演習に関する記述として、適切なものはどれか。
ア)ブルーチームとは、攻撃者役として侵入試行を行うチームであり、レッドチームとは対立する役割を担う。
イ)パープルチーム演習は、レッドチームとブルーチームが協働し、攻撃手法と検知・対応状況をリアルタイムに共有しながら実施することで、双方の能力向上を図る演習形態である。
ウ)TLPT(Threat-Led Penetration Testing)は、実際の脅威インテリジェンスを用いずに、あらかじめ定められた固定シナリオのみで実施するテスト手法である。
エ)レッドチーム演習の目的は、システムの脆弱性を可能な限り多く発見し報告書に列挙することであり、検知・対応プロセスの評価は対象外である。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。レッドチームが攻撃者役、ブルーチームが防御側(検知・対応チーム)である。記述が逆になっている。
- イ)正解。パープルチーム演習は、レッドチームの攻撃手法をブルーチームにリアルタイムまたは定期的にフィードバックし、検知ルールや対応手順を協働で改善していく演習形態であり、教育的効果が高い。
- ウ)不正解。TLPTは、実在する脅威アクターのTTP(Tactics, Techniques and Procedures)に基づいた脅威インテリジェンスを活用し、より実際の攻撃に即したシナリオでテストを行う手法であり、固定シナリオのみに依存するものではない。金融業界を中心に規制当局が求めるフレームワーク(欧州のTIBER-EU等)としても知られる。
- エ)不正解。レッドチーム演習の主目的は、組織のブルーチーム(検知・対応能力)や対応プロセス全体の実効性を評価することであり、脆弱性の網羅的な列挙が主目的である脆弱性診断とは異なる。
午後問題
M社(金融関連サービスを提供、従業員1,200名)は、セキュリティ成熟度向上のため外部専門ベンダーN社に依頼し、レッドチーム演習を実施した。演習概要は以下のとおりである。
- 演習期間:4週間、M社のブルーチーム(SOC)には演習実施の事実を通知せず実施(非通知型)
- シナリオ:標的型メール攻撃を起点とし、内部ネットワークへの侵入・重要情報(顧客データベース)へのアクセス権限奪取を目標とする
- 結果:
- N社は3週目に標的型メールで初期侵入に成功し、ラテラルムーブメントを経て4週目に顧客データベースサーバへのアクセス権限を奪取した
- この間、SOCが検知・エスカレーションしたアラートは1件のみ(初期侵入時のメール添付ファイル実行に対するEDRアラート)であり、当該アラートは「誤検知の可能性が高い」と判断されトリアージの段階で対応が終了していた
- ラテラルムーブメントおよび最終的なデータベースへのアクセスは、演習期間中を通じて一切検知されなかった
演習終了後、M社はN社と合同で振り返り会(レトロスペクティブ)を実施することにした。
設問1
今回の演習結果から明らかになった、M社のSOCにおける根本的な課題を2つ挙げよ。
設問1の解答・解説を見る
正解例:
- EDRアラートのトリアージ精度が低く、実際には初期侵入を示す重要なアラートを「誤検知」と誤判定し、以降の調査・エスカレーションにつなげられなかった(トリアージ能力・判断基準の不備)。
- ラテラルムーブメントやデータベースへの不正アクセスを検知する仕組み(内部ネットワークの監視、特権アクセスの監視、異常なデータアクセスパターンの検知等)が整備されておらず、初期侵入後の攻撃進行を可視化できていない(検知範囲・監視体制の不足)。
解説: 今回の演習は、SOCが「検知はしたが正しく判断できなかった」段階と「そもそも検知できなかった」段階の2つの課題を明らかにしている。単に「見逃した」ではなく、トリアージ判断の質と監視範囲の広さという異なる観点で整理することが重要である。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| トリアージ精度の課題 | 誤検知判定/トリアージ基準の不備 | 7点 |
| 内部の検知範囲の課題 | ラテラルムーブメント未検知/内部監視の不足 | 8点 |
設問2
今後M社が実施すべき改善策として、(1)SOCの検知・対応能力そのものを段階的に向上させる演習形態、(2)技術的な監視強化策、をそれぞれ1つずつ挙げ、その内容を説明せよ。
設問2の解答・解説を見る
正解例:
(1)演習形態:パープルチーム演習の実施。レッドチーム(攻撃側)とブルーチーム(SOC)が協働し、攻撃手法とその通信・ログ上の痕跡をリアルタイムまたは定期的に共有しながら検知ルールやトリアージ基準を改善する。非通知型のレッドチーム演習だけでなく、教育効果の高いパープルチーム形式を組み合わせることで、SOCの実践的な検知能力を段階的に底上げできる。
(2)技術的な監視強化策:内部ネットワークにおける横展開検知の強化。例えば、EDRによるプロセス監視の高度化に加え、内部セグメント間の通信を監視するネットワーク型の検知(NDR)や、特権アカウントの異常操作を監視するUEBA(User and Entity Behavior Analytics)を導入し、初期侵入後の内部での不審な挙動を多層的に検知できるようにする。
解説: レッドチーム演習は「弱点の発見」で終わらせず、パープルチーム演習による検知ルールの継続的改善(人・プロセス面)と、NDR/UEBA等の技術導入(技術面)の両輪で改善サイクルを回すことが重要である。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| パープルチーム演習の提案と説明 | パープルチーム/協働/検知ルール改善 | 7点 |
| 技術的監視強化策の提案と説明 | NDR/UEBA/横展開検知/内部監視強化 | 8点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| レッドチーム演習 | 組織の検知・対応能力を実戦形式で評価する非通知型の演習。ペネトレーションテストより広範な評価を行う |
| パープルチーム演習 | レッドチームとブルーチームが協働し、攻撃手法と検知状況をリアルタイムに共有しながら能力向上を図る演習 |
| TLPT(Threat-Led Penetration Testing) | 実在の脅威アクターのTTPに基づく脅威インテリジェンスを活用した実戦的なテスト手法 |
| ブルーチーム | 検知・対応を担当する防御側チーム。レッドチームの攻撃に対応する |
| トリアージ | アラート発生直後に1次対応者が誤検知と実インシデントを切り分ける初動対応。判断基準の精度が重要 |
| ラテラルムーブメント | 初期侵入後に内部ネットワークで横展開する攻撃手法。内部監視の弱点が突かれやすい |
まとめ
- 午前I視点: 脆弱性診断・ペネトレーションテスト・レッドチーム演習の目的の違い(網羅的発見/実証/組織能力評価)を整理する
- 午前II視点: レッドチーム・ブルーチーム・パープルチームの役割分担、TLPTが脅威インテリジェンスに基づく実戦的な手法である点を理解する
- 午後視点: 演習結果からトリアージ精度と内部検知範囲という異なる課題を切り分けて分析し、パープルチーム演習・技術的監視強化の両面から改善策を提示する力が問われる