【情報セキュリティ】サイバー攻撃の構造を段階化!「サイバーキルチェーン」|情報処理問題1000本ノック
情報セキュリティ試験や応用情報技術者試験で近年出題頻度が高まっている「サイバーキルチェーン(Cyber Kill Chain)」。標的型攻撃などの高度なサイバー攻撃がどのようなステップ(段階)で実行されるかをモデル化した概念です。攻撃の一連の流れと各プロセスの役割を整理して攻略しましょう。
■ サイバーキルチェーンの7つのステップ
サイバー攻撃者が目的を達成するまでにたどる一般的な7段階の行動プロセスです。
| 段階 | ステップ名 | 攻撃者の行動と特徴 |
|---|---|---|
| ステップ1 | 偵察 (Reconnaissance) |
ターゲットとなる企業・組織・個人の情報を事前に収集し、公開情報やSNS、公開サーバーの脆弱性などを調べる。 |
| ステップ2 | 武器化 (Weaponization) |
偵察結果に基づき、標的にあわせた攻撃計画を策定。脆弱性を突くペイロード(攻撃コード)を組み込んだマルウェア等を準備・作成する。 |
| ステップ3 | 配送 (Delivery) |
作成したマルウェア等を、標的型攻撃メールの添付ファイルや悪意あるWebサイトのリンクなどを利用してターゲットへ送信・送り込む。 |
| ステップ4 | 攻撃 (Exploitation) |
ターゲットが開いたファイルやアクセス先でOS・アプリの脆弱性を悪用(エクスプロイト)し、不正なコードを発動・実行させる。 |
| ステップ5 | インストール (Installation) |
ターゲットのPCやサーバー内にバックドアやRAT(遠隔操作ツール)などの不審プログラムをダウンロードし、永続的に潜伏・実行できる状態にする。 |
| ステップ6 | 遠隔操作 (Command & Control / C2) |
侵入した端末と外部の指令サーバー(C&Cサーバー)との間に暗号化通信を確立させ、攻撃者が遠隔から指示を送って制御下に置く。 |
| ステップ7 | 目的達成 (Actions on Objectives) |
機密情報の奪取・流出、データの破壊、ランサムウェアによる暗号化などを実行。さらに発覚を防ぐためにログ削除などの痕跡消去を行う。 |
試験対策の重要キーワード
- C&Cサーバー(Command and Control Server):ステップ6で用いられる、感染したPCやサーバーに遠隔から攻撃指示を送るための外部司令塔サーバーのことです。
- エクスプロイト(Exploitation):ステップ4にあたる、ソフトウェアの不具合やセキュリティの欠陥(脆弱性)を突いて不正動作を起こさせる行為またはプログラムのことです。
- 早期防御の重要性:キルチェーンの連鎖(チェーン)は、初期の段階(特に「配送」や「攻撃」の段階)で遮断・検知・防御できれば、最終的な被害(目的達成)を確実に防ぐことができます。
※サイバーキルチェーンは「泥棒が入念に下調べ(1.偵察)し、道具を揃え(2.武器化)、家に向かい(3.配送)、鍵を破り(4.攻撃)、裏口を開け放ち(5.インストール)、仲間と連絡を取りながら(6.遠隔操作)、金品を盗んで足跡を消す(7.目的達成)」という盗難の一連の流れと同じイメージで把握すると理解しやすくなります。
PR