[論文レビュー] Security Assessment Rating Framework for Enterprises using MITRE ATT&CK Matrix.
本論文では、ペネトレーションテスト中に特定の敵対者テクニックの成功または失敗を評価することにより、企業の定量的保護スコアを生成するため、MITRE ATT&CKマトリクスを用いたセキュリティ評価スコアフレームワークを提案する。このフレームワークは包括的なセキュリティスコア(例:事例研究では39%)を算出し、戦術レベルのリスクイン사이트を提供することで、組織が是正措置を優先順位付けし、技術的セキュリティチームと戦略的リーダーシップの間のギャップを埋めることを可能にする。
Threats targeting cyberspace are becoming more prominent and intelligent day by day. This inherently leads to a dire demand for continuous security validation and testing. Using this paper, we aim to provide a holistic and precise security analysis rating framework for organizations that increases the overall coherency of the outcomes of such testing. This scorecard is based on the security assessment performed following the globally accessible knowledge base of adversary tactics and techniques called the MITRE ATTACK matrix. The scorecard for an evaluation is generated by ingesting the security testing results into our framework, which provides an organizations overall risk assessment rating and the risk related to each of the different tactics from the ATTACK matrix.
研究の動機と目的
- 技術的ペネトレーションテストの結果とエグゼクティブレベルのリスク理解を結びつける標準的で実行可能なセキュリティレーティングの欠如に対処する。
- 詳細なペネトレーションテストの結果を、MITRE ATT&CKフレームワークに基づいて単一で解釈可能な保護スコアに変換する手法を開発する。
- リスク管理、サードパーティ評価、サイバー保険評価を支援する、動的で継続的なセキュリティ検証メカニズムを組織に提供する。
- 手作業による評価をリアルタイムでデータ駆動されるセキュリティレーティングに置き換えることで、サードパーティリスク管理の運用負担を軽減する。
提案手法
- 特定のMITRE ATT&CKテクニックおよび戦術にマップされたペネトレーションテストの結果をインプットする。
- 深刻度と成功/失敗状況に基づいて、各テストされたテクニックに「実行可能性スコア」と「影響スコア」を割り当てる。
- 成功/失敗状況と固有のリスクを考慮した重み付き式を用いて、各テクニックごとの保護スコアを計算する。
- カバレッジ加重正規化を用いて、個々のテクニックスコアを合計保護スコア(例:事例研究では39%)に集約する。
- 戦術レベルでの影響、被害の可能性、保護スコアの傾向を可視化し、高リスク分野を特定する。
- Webプラットフォームおよびセキュリティツールへの展開を可能にするオープンソースのNPMパッケージとしてフレームワークを統合する。
実験結果
リサーチクエスチョン
- RQ1どのようにして、MITRE ATT&CKフレームワークを用いてペネトレーションテストの結果を、組織全体に適用可能な統一されたセキュリティ保護スコアに変換できるか?
- RQ2敵対者テクニックの実行可能性、影響、成功/失敗状況をリスクスコア化する際に、最も効果的な重み付け方法は何か?
- RQ3従来のバグレポートと比較して、このフレームワークはSOCチームと企業リーダーシップの間の意思疎通をどのように改善するか?
- RQ4このフレームワークは、アンケートや現地審査などの従来のサードパーティリスク評価手法に、どの程度置き換えたり補完したりできるか?
- RQ5このフレームワークは、サプライチェーン全体、サイバー保険、M&Aのデューデリジェンスにおいて、動的かつ優先順位付けされたリスク評価に使用可能か?
主な発見
- 事例研究では、フレームワークにより合計保護スコアが39%として算出され、テストされたテクニックに基づいた組織の全体的なセキュリティポリシーを反映していた。
- 初期アクセス(T1190)や横向き移動(T1021.001)といった戦術は高い影響を持ち、最終スコアの決定要因となった。
- アプリケーションシャーディング(T1546.011)やWinLogonヘルパーDLL(T1547.004)のようなテクニックはEDR制御により失敗し、中程度の影響にもかかわらず保護スコアが高くなった。
- 保護スコア対被害のグラフは明確な傾向を示しており、実行可能性と影響が高かったテクニックが最終スコアに最も大きな影響を与えていた。
- フレームワークにより、防御レイヤーを40%増強するなどのセキュリティ制御の優先順位付けが可能となり、主要な攻撃ベクトルの実行可能性が顕著に低下した。
- オープンソースのNPMパッケージにより、既存のセキュリティプラットフォームへの統合が可能となり、継続的かつ自動化されたセキュリティレーティングが実現した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。