MITREは、高い評価を得ているエンドポイントセキュリティ評価の枠を超え、近く他のセキュリティサービスや製品もテストする。
MITREは最近、マネージドサービス向けATT&CK評価への参加を呼びかけた。これは、マネージドセキュリティサービスプロバイダー(MSSP)やマネージド検知・対応(MDR)が敵対者の攻撃にどう対応するかを明らかにするためのものだ。ただし、Enterprise評価とは異なり、マネージドサービスの参加者はテストが完了するまで、どの敵対者がエミュレートされたのかを知らされない。「ただし、公開されている脅威インテリジェンスに基づく」としている。
サービス評価は敵対者の活動の把握に全面的に焦点を置き、修復や防止は禁止されると、参加呼びかけ文書には記されている。
「事後検証のパープルチーム活動では、MITRE Engenuityがエミュレートした敵対者、実行されたすべての挙動を開示し、参加者から提供された分析をMITRE Engenuityがその挙動にどのようにマッピングしたかも明らかにする」とMITREは述べた。「この期間中、MITRE Engenuityは参加者と協力して検知能力を高める。参加者には、実行内容について質問することが推奨されるためだ」
MITREはまた、新たなATT&CK評価トライアルを発表した。これは、現在の評価プログラムの対象に入らない技術をMITREが評価するものだ。最初の対象は欺瞞ツールとなる。
テストは競争ではない
MITREの評価には競合分析は含まれない。順位、スコア、格付けも存在しない。その代わり、各ベンダーがATT&CKナレッジベースを使って脅威を検知する方法を示す。敵対者を選択し、結果を無償で共有することで、検知・防御能力を偏りなく評価し、潜在的なギャップも特定できる。
2018年、MITRE EngenuityのATT&CK評価は、エンドポイントの防御・検知市場に焦点を当てて開始された。評価を進める中で、他の種類のセキュリティソリューションにも有用性はあるものの、プロジェクトの基準を満たしていないことが明らかになった。
こちらもおすすめ:主要なエンドポイント検知・対応(EDR)ソリューション
欺瞞をテストする
その結果、MITREは各技術の能力を評価する新たなATT&CK評価トライアルプログラムを考案した。このトライアルプロジェクトは、ATT&CK評価の領域を研究重視で拡張するもので、ベンダーと協力して新たな評価手法を開発し、それぞれの価値提案をオープンな形でより適切に捉えることを目指す。各トライアルには独自の目的、設計、成果が設定され、それぞれの技術の利点を示す。
MITREは、エンドユーザーに関連性の高い知見を提供し、ベンダー製品の戦略における重要な違いを明確にし、それを「公正かつオープンな方法」で実現する欺瞞アプローチを開発している。
MITREによると、「欺瞞技術は、敵対者の行動を理解しようとする組織に独自の価値をもたらす。忠実度の高いトリップワイヤーによって検知に対するアナリストの確信を大幅に高め、敵対者に時間、資金、能力を浪費させ、敵対者の行動に関する重要な新しい洞察をもたらす可能性もある。こうしたユースケースはそれぞれ、長らく事後対応を余儀なくされてきた防御側に、主導権を取り戻させるものだ」
このトライアルでは、2つの基本的な問いへの回答を試みる。
- 敵対者は欺瞞に遭遇したか(つまり、欺瞞機能は敵対者に影響を与えられたか)
- 敵対者は欺瞞に関与したか
敵対者が欺瞞に遭遇したかどうかを判断するのは、脅威情報に基づけば簡単な問いであり、回答できる。敵対者の手法を用い、欺瞞を使わないシナリオと比べて何か違うことに気づいたかどうかを記録すれば判断可能だ。
一方、人間的要因があるため、関与を定量化するのはより難しい場合がある。MITREはこの点について、次のような複数の要素を考慮している。
- 敵対者は偶然それに関与したのか、それとも、より良い標的に見えたため意識的に選んだのか
- 同じ選択肢を再び提示された場合、敵対者はもう一度その欺瞞に関与するか
- 別のテスターでも同じ選択をするか
- 欺瞞技術が導入されていることを知っていた場合、あるいは知らなかった場合、その選択は変わるか
- その影響は短期的な不便にとどまったのか、それとも長期的な任務に影響を及ぼしたのか
結果をどのように表現し、均一に公正な形で示すかには、いくつかの課題がある。市場に出回る製品の幅が広く、ベンダーによって成功の評価方法が異なるためだ。
MITREは、成果の多様性を踏まえ、各ベンダー固有の能力やユースケースを認めながら、製品について共通の言葉で語れるようにする共通の尺度を特定する必要がある。欺瞞にはさまざまな価値提案があるため、MITREは研究プロジェクトとしてこれを検討している。評価対象となる領域には、次のようなものがある。
- 高い確信度をもたらすトリップワイヤーに基づく検知
- 攻撃者を関与させ続け、時間とリソースを浪費させるインタラクション
AttivoとCounterCraftが参加を表明
Attivo NetworksとCounterCraft Securityは、ATT&CK評価トライアルプログラムへの参加を表明している。
ATT&CK評価のゼネラルマネージャーであるFrank Duffによると、現在進行中のトライアルプログラムは欺瞞のみだという。その他の部分的な研究機会についても複数のベンダーと協議しており、同様の脅威を別の価値提案で検討するもの(例:NDR)や、現在の手法を拡張・改善するもの(例:誤検知を公正かつ効果的に評価するもの)などが考えられる。
MITREではこのほか、Wizard SpiderとSandstormという脅威グループのエミュレーション評価も進行中だ。こちらには30社のエンドポイントセキュリティベンダーが参加を申し込み、結果は2022年に発表される見込みだ。





