初期アクセス
初期アクセス とは何ですか?
初期アクセス標的環境への最初の足場を確立するために攻撃者が用いる手法をまとめた MITRE ATT&CK の戦術(TA0001)。
初期アクセス(MITRE ATT&CK 戦術 TA0001)は、攻撃者がネットワークやシステムへの最初の侵入点を得るために用いるテクニックの集合です。9 つのテクニックには、スピアフィッシングの添付ファイルおよびリンク(T1566)、インターネット公開アプリケーションのエクスプロイト(T1190)、初期アクセスブローカーから購入した有効なアカウント(T1078)、サプライチェーン侵害(T1195)、ドライブバイダウンロード、信頼関係の悪用が含まれます。初期アクセスは重要な転換点であり、外部からの圧力をネットワーク内部でのプレゼンスへと変え、その後、攻撃者は実行・永続化・探索へと軸足を移します。
実際のキャンペーンは、侵入経路がいかに多様であるかを示しています。2023 年 5〜6 月の MOVEit Transfer キャンペーンでは、Cl0p グループが SQL インジェクション(CVE-2023-34362)を用いて公開 Web アプリを悪用し、インターネットを自動スキャンして数日のうちに 1,000 を超える組織を侵害し、その後 LEMURLOOT という Web シェルを展開しました。Log4Shell(CVE-2021-44228)も同様に、露出したサービスを足場に変えました。一方、2015 年の Anthem 侵害は、子会社宛ての 1 通のスピアフィッシングメールから始まり、横展開を経て 7,880 万件の記録へと至りました。
flowchart LR ADV[攻撃者] --> P[スピアフィッシング<br/>T1566] ADV --> E[公開アプリのエクスプロイト<br/>T1190] ADV --> V[有効なアカウント<br/>T1078] ADV --> S[サプライチェーン<br/>T1195] P --> FOOT[ネットワーク内の足場] E --> FOOT V --> FOOT S --> FOOT FOOT -->|TA0002以降| NEXT[実行 → 永続化 → 探索] DEF[防御側] -. MFA・パッチ適用・メール/Webフィルタリング・EDR .-> FOOT
防御側は、これらのテクニックを検知・遮断するために、フィッシング耐性のある MFA、アタックサーフェスの縮小、メールおよび Web のフィルタリング、インターネットに面したサービスの迅速なパッチ適用、そして初期接触エンドポイントでの EDR カバレッジを優先します。
● 例
- 01
未パッチの VPN アプライアンスに窃取済み資格情報でログインして侵入する。
- 02
従業員が悪意ある OneNote 添付ファイルを開き、ローダーが投下される。
● よくある質問
初期アクセス とは何ですか?
標的環境への最初の足場を確立するために攻撃者が用いる手法をまとめた MITRE ATT&CK の戦術(TA0001)。 サイバーセキュリティの 防御と運用 カテゴリに属します。
初期アクセス とはどういう意味ですか?
標的環境への最初の足場を確立するために攻撃者が用いる手法をまとめた MITRE ATT&CK の戦術(TA0001)。
初期アクセス からどのように防御しますか?
初期アクセス に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
初期アクセス の別名は何ですか?
一般的な別名: 足場確保, Foothold。