MITRE初の評価でMSSPは好成績

MITRE Engenuityによる新たなMSSP評価が何らかの指標になるなら、マネージドセキュリティサービスプロバイダーは、レイク・ウォベゴンの子どもたちに少し似ている。つまり、全員が平均以上なのだ。MITRE初のセキュリティサービス試験に参加した15社のMSSPのうち、評価の10段階すべてで攻撃手法を報告できなかったのはわずか3社で、そのうち2社はウェブシェルの障害によりテストを正常に実行できなかったことが理由だった。[… ]

執筆者
Paul Shread
Paul Shread
Nov 10, 2022
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

MITRE Engenuityによる新たなMSSP評価が何らかの指標になるなら、マネージドセキュリティサービスプロバイダーは、レイク・ウォベゴンの子どもたちに少し似ている。つまり、全員が平均以上なのだ。

MITRE初のセキュリティサービス試験に参加した15社のMSSPのうち、評価の10段階すべてで攻撃手法を報告できなかったのはわずか3社で、そのうち2社はウェブシェルの障害によりテストを正常に実行できなかったことが理由だった。

今後さらに多くのサービスプロバイダーが参加すれば、情報に乏しいセキュリティ購入者にとって有益だろう。

サンプルは少ない。推計によってはMSSPはおよそ1万社あるとされるが、それでも、自社ネットワークの防御を担うベンダーが、実証可能なサイバーセキュリティの専門知識を有していることは、MSSPの顧客に安心感を与えるはずだ。セキュリティの有効性を測る指標は少なく、MITREに勝るものもないため、

「組織の半数以上が、データとネットワークを保護するためにセキュリティサービスプロバイダーを利用している」とRadhakrishnan氏は述べた。「そこで、サービスプロバイダーが顧客のために、脅威に基づく防御の実践をどのように活用しているかを調査したいと考えました。私たちは評価でベンダーを順位付けしません。しかし各組織は、Evalsを利用して、自社のサイバーセキュリティ上のギャップに最も適切に対処し、固有のビジネスニーズに合うサービスプロバイダーを判断できます」

以下を参照:ベスト・マネージド・ディテクション・アンド・レスポンス(MDR)サービス、および主要MSSP。

MSSPテストが評価するのは検知ではなく報告

MITREで最もよく知られているのはエンドポイントセキュリティ製品の評価だが、同組織による製品評価とサービス評価には、いくつか重要な違いがある。

MSSP評価では、イランの脅威グループOilRigによる攻撃を模した手法の下で、ベンダーがどのようなパフォーマンスを示すかを調べた。このグループが選ばれたのは、「回避と永続化の手法、複雑さ、そして業界との関連性」を理由にしたものだとMITREは述べた。

評価では、MSSPが74の手法と10段階にわたってATT&CKの手法を報告する能力を調べた。初期侵害からラテラルムーブメント、情報流出、痕跡消去までが対象となった。

新たなテストで重要視されているのは、MITREのエンドポイントテストで測定される検知ではなく、「報告」という言葉だ。MITREのパープルチームは、ATT&CKの手法が報告されたかどうかを評価したのであり、サービスプロバイダーによって検知されたかどうかを評価したのではないと、MITREは説明している。

「多くの場合、サービスプロバイダーはテスト対象のATT&CKの手法を検知していた可能性があります。しかし、それが不要な情報だと考えた、あるいはMITRE Engenuityに提供した別の情報から推測または推定できると考えたため、MITRE Engenuityへの報告を選択しなかったのかもしれません」とMITREはMSSP評価の概要ページで説明している。「ATT&CKの手法が『報告済み』と見なされるには、MITRE Engenuityに提供される活動情報に、その活動を説明する十分なコンテキストが含まれていなければなりません。サービスプロバイダーによる追加分析のない生のテレメトリーのような情報は、『報告済み』とは見なされません」

つまり、テストで提供されるデータは、製品評価の場合ほど明確ではない。そこで、以下ではMSSPが報告した手法の数と割合を記録するが、いつものように、自組織のニーズに関係する情報を見つけるため、データを詳しく調べることが重要だ。

結果の解釈についてのブログで、Radhakrishnan氏は、次のようないくつかの重要な留意点を挙げている。

  • すべての手法が同じではない:「Process Discoveryを報告するサービスプロバイダーは、アクションの重大性が異なるため、Credential Dumpingを報告するサービスプロバイダーと同じ価値を持つとは限りません」
  • すべての手順が同じではない:「コマンドラインインターフェース(T1059)を介したProcess Discovery(T1057)は、ほとんどのプロセス監視で検知できます。API(T1106)を介したProcess Discoveryには、API監視が必要です。サービスプロバイダーは一方を報告できても、もう一方は報告できない可能性があります」
Advertisement

結果

こうした重要な留意点を踏まえ、評価から得られた基本的なデータを以下に示す。

10段階のうち、いずれか1段階で調査結果をまったく報告できなかったMSSPは、BlackBerryだけだった。攻撃者が永続化のためにExchange Web Server(EWS)へウェブシェルをダウンロードしてインストールする5つの手法が、その段階に含まれていた。ただしBlackBerryは、残り9段階では多数の項目を検出した。

Palo Alto NetworksとNVISOは、74の手法のうち一部に参加できなかった。ウェブシェルの障害により、これらの手法を実行できなかったためだ。

また16番目のベンダーであるTrend Microは、誤って「機密情報」を発見した後、結果が公開されなかった。

「Trend Microはこの初回ラウンドに参加し、テストを完了しましたが、意図しない事態の後、同社のチームがMITRE Engenuityにとって機密情報に当たるものを発見したことを、速やかかつ責任を持って共有しました」とRadhakrishnan氏はeSecurity Planetに語った。「MITRE EngenuityとTrend Microの合意に基づき、MITRE EngenuityはTrend Microの結果を公開しませんでした」

以上の留意点を踏まえ、MSSPが報告した74の攻撃手法について、実数と割合を以下に示す。

MSSP報告された手法割合
CrowdStrike7398.65%
Microsoft7094.59%
SentinelOne6385.14%
Palo Alto Networks58(69件中)84.10%
Rapid76283.78%
Red Canary6283.78%
Sophos6283.78%
NVISO58(70件中)82.86%
BlueVoyant6182.43%
Bitdefender6081.08%
OpenText6081.08%
WithSecure5979.73%
CriticalStart5675.68%
BlackBerry4560.81%
Atos3952.70%
Paul Shread

Former eSecurityPlanet editor Paul Shread has covered nearly every aspect of enterprise technology in his 20+ years in IT journalism, including award-winning articles on endpoint security and virtual data centers. He holds market analyst and cybersecurity certifications.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。