/incident-reports

サイバー攻撃被害に係る情報の公開情報まとめ

サイバー攻撃被害に係る情報の公開情報まとめ

サイバー攻撃被害に遭ってしまった組織が、情報共有または被害公表のために公開している情報をまとめます。 網羅度は低いです。

守る側の視点で参考にし易いように、サイバー攻撃被害に遭ってしまった原因を分かりやすくしたいと思います。このため、 MITRE ATT&CK の TA0001 Initial Access のなかの、どの Techniques に該当するかを想定して整理します。

TA0001 Initial Access

T1190 Exploit Public-Facing Application

Known Vulnerability

Zero-day Vulnerability

Unique Vulnerability

Misconfiguration

T1133 Exploit External Remote Services

T1566 Phishing

T1566.001 Phishing: Spearphishing Attachment

T1195 Supply Chain Compromise

企業が利用しているサービス側が不正アクセスを受けたケースは、 "T1195 Supply Chain Compromise" に整理するのか、それとも "T1199 Trusted Relationship" に整理するのか迷いました。 現状の MITRE ATTA&CK では、どちらにも捉えられるように思います。

一旦は "T1195 Supply Chain Compromise" に整理しておきます。 いずれ見直すかもしれません。

T1195.001 Supply Chain Compromise: Compromise Software Dependencies and Development Tools

T1199 Trusted Relationship

ビジネスサプライチェーン攻撃 という名称で説明されていることもあるようです。 MITRE ATTA&CK では "T1199 Trusted Relationship" の Techniques が最も合致しているようだったため、このように整理しています。

T1078 Valid Accounts

T1078.001 Valid Accounts: Default Accounts

TA0006 Credential Access

攻撃者のログイン試行に起因するインシデントは、"TA0001 Initial Access" の中に適した Techniques が見当たらないため、"TA0006 Credential Access" の中の Techniques に割り当てて整理しています。

T1110.001 Brute Force: Password Guessing

T1110.003 Brute Force: Password Spraying

T1110.004 Brute Force: Credential Stuffing

TA0042 Resource Development

第三者によるドメインの再利用に起因するインシデントは、"TA0001 Initial Access" の中に適した Techniques が見当たらないため、"TA0042 Resource Development" の中の Techniques に割り当てて整理しています。

本来、MITRE ATT&CKの Enterprise tactics の順番では、"TA0042 Resource Development" は "TA0001 Initial Access" より手前です。 "TA0001 Initial Access" 側を中心に整理したいため、 "TA0042 Resource Development" を後に記載しています。

T1584.001 Compromise Infrastructure: Domains

その他