午前I問題
APT(Advanced Persistent Threat)攻撃の特徴に関する記述として、適切なものはどれか。
ア)不特定多数を対象に大量のメールを無差別に送信し、即座に金銭を窃取することを目的とする、短期間で完結する攻撃である。
イ)特定の組織を標的とし、長期間にわたり潜伏しながら段階的に侵害範囲を拡大し、機密情報の窃取等を目的とする執拗な攻撃である。
ウ)Webサーバの既知の脆弱性を自動スキャンし、脆弱なサーバを無差別に改ざんするボットによる攻撃である。
エ)DDoS攻撃により対象サービスを一時的に停止させ、身代金を要求する攻撃である。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。無差別・短期間・即座の金銭窃取はAPTの特徴ではなく、ばらまき型フィッシングの特徴です。
- イ)正解。APTは「Advanced(高度)」「Persistent(持続的)」「Threat(脅威)」の名の通り、特定組織を狙い、偵察から目的達成まで数か月〜数年単位で潜伏しながら段階的に侵害を進める攻撃です。
- ウ)不正解。無差別スキャンによる自動改ざんはAPTの特徴である「標的の選定」「持続性」に反します。
- エ)不正解。これはDDoS恐喝の説明であり、APTの主目的(情報窃取や長期潜伏)とは異なります。
午前II問題
サイバーキルチェーンのモデルにおいて、攻撃者が既に組織内部へ侵入した後、他の端末やサーバへ侵害範囲を拡大していく段階を指す用語として、最も適切なものはどれか。
ア)Reconnaissance(偵察)
イ)Delivery(配送)
ウ)Lateral Movement(水平展開)
エ)Weaponization(武器化)
午前II の解答・解説を見る
正解: ウ
解説:
- ア)不正解。Reconnaissance(偵察)は攻撃対象の組織構造・使用技術・従業員情報などを事前調査する初期段階です。
- イ)不正解。Delivery(配送)は武器化したペイロード(マルウェア添付メール等)を標的に送りつける段階です。
- ウ)正解。Lateral Movement(水平展開・ラテラルムーブメント)は、最初に侵害した端末を足掛かりに、認証情報の窃取(Pass-the-Hash等)や内部ネットワークの探索を行い、他のサーバ・端末へ侵害範囲を広げる段階です。ドメインコントローラ等の重要資産への到達を目指します。
- エ)不正解。Weaponization(武器化)はエクスプロイトコードとマルウェアを組み合わせて攻撃用ペイロードを作成する段階であり、配送前の準備段階です。
| キルチェーン段階 | 内容 |
|---|---|
| 偵察(Reconnaissance) | 標的組織の情報収集 |
| 武器化(Weaponization) | エクスプロイト+マルウェアの作成 |
| 配送(Delivery) | メール等でペイロードを送付 |
| 侵入(Exploitation) | 脆弱性を突いて実行させる |
| インストール(Installation) | バックドア等を設置 |
| C2(Command & Control) | 攻撃者との通信路確立 |
| 目的の実行(Actions on Objectives) | 情報窃取・破壊等(水平展開はこの前後で反復) |
午後問題
G社は大手製造業であり、設計データを狙ったAPT攻撃の被害に遭った疑いがあるとしてフォレンジック調査を実施した。調査の結果、以下の事実が判明した。
調査結果
- 半年前、経理部の従業員が取引先を装った標的型メールの添付ファイル(Word文書)を開封し、マクロが実行されてバックドアが設置された。
- その後、攻撃者はバックドアを通じて経理部端末内のキャッシュされた認証情報を窃取し、これを用いて他部署のファイルサーバへ管理者権限でログインした痕跡が確認された。
- 最終的に、設計部門のPDMシステム(設計データ管理システム)に到達し、大量の設計図面データが外部の不審なクラウドストレージへ送信されていたことが確認された。
- 一連の活動は約4か月にわたって断続的に行われており、その間、既存のアンチウイルスソフトでは検知されていなかった。
設問1
調査結果2に該当するキルチェーンの段階の名称を答え、攻撃者がこの段階で用いたと考えられる代表的な攻撃手法を1つ挙げよ。
設問1の解答・解説を見る
正解例:
- 段階の名称:Lateral Movement(水平展開)
- 代表的な攻撃手法:Pass-the-Hash攻撃(窃取したハッシュ化された認証情報を用いて別端末に不正ログインする手法)。または認証情報の使い回しを悪用したパスワードリスト攻撃。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 段階の名称 | 水平展開/Lateral Movement | 6点 |
| 攻撃手法 | Pass-the-Hash/認証情報の使い回し悪用等 | 7点 |
| 「窃取した認証情報の再利用」への言及 | 認証情報悪用の趣旨が含まれる | 2点(部分点) |
解説: 最初に侵害した経理部端末は「初期侵入の足掛かり」に過ぎず、攻撃者の真の目的は設計データでした。侵害端末にキャッシュされた認証情報(Windowsの場合NTLMハッシュ等)を用いて他端末に横展開する手口は、APT攻撃における典型パターンです。
設問2
調査結果4のように、既存のアンチウイルスソフトで4か月間検知されなかった理由として考えられることを述べよ。また、このような長期潜伏型の攻撃を早期に検知するための対策を1つ挙げよ。
設問2の解答・解説を見る
正解例:
- 検知されなかった理由:攻撃者が正規のツール(PowerShell等)や窃取した正規の認証情報を悪用する「環境寄生型」の手口(Living off the Land)を用いており、シグネチャベースの検知では既知マルウェアのパターンに一致しないため検知できなかったと考えられる。
- 早期検知のための対策:SIEM/EDRを導入し、ログイン時刻・場所の異常や大量データの外部転送などの振る舞いを継続的に監視・相関分析する。または脅威ハンティング(Threat Hunting)を定期的に実施する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 検知されなかった理由 | 正規ツール悪用/シグネチャに一致しない旨 | 7点 |
| 早期検知の対策 | SIEM/EDR/振る舞い検知/脅威ハンティングのいずれか | 7点 |
| 具体性 | 監視対象(ログイン異常・大量転送等)の具体例 | 1点(部分点) |
解説: APT攻撃者はしばしば正規の管理ツールや窃取した正規アカウントを使うため、マルウェアのシグネチャに依存する従来型アンチウイルスでは検知が困難です。ログの相関分析による振る舞い検知(大量データの外部送信、通常と異なる時間帯のログインなど)と、能動的に痕跡を探す脅威ハンティングの組み合わせが有効です。
重要キーワード
| 用語 | 説明 |
|---|---|
| APT(標的型攻撃) | 特定組織を狙い長期間潜伏しながら段階的に侵害を拡大する高度で執拗な攻撃 |
| サイバーキルチェーン | 偵察から目的の実行までの攻撃プロセスを段階的に整理したモデル |
| Lateral Movement(水平展開) | 侵害した端末を足掛かりに他端末・サーバへ侵害範囲を拡大する段階 |
| Pass-the-Hash攻撃 | 窃取したパスワードハッシュ値をそのまま用いて別端末に不正ログインする手法 |
| Living off the Land | 正規のOS標準ツールを悪用し、マルウェア検知を回避しながら攻撃活動を行う手口 |
| 脅威ハンティング(Threat Hunting) | アラートを待たず能動的にログや端末を調査し侵害の痕跡を探す活動 |
まとめ
- 午前I視点: APTは「特定組織」「長期潜伏」「段階的拡大」がキーワード。無差別・短期完結型の攻撃との選択肢の混同に注意
- 午前II視点: サイバーキルチェーンの各段階(偵察・武器化・配送・侵入・インストール・C2・目的の実行)と、水平展開の位置づけを正確に順序立てて覚える
- 午後視点: フォレンジック調査の記述から侵害の段階を特定し、Pass-the-Hash等の具体的手法名と、SIEM/EDRや脅威ハンティングによる長期潜伏対策を説明できるようにする