Skip to main content
QUICK REVIEW

[論文レビュー] SoK: The MITRE ATT&CK Framework in Research and Practice

Shanto Roy, Emmanouil Panaousis|arXiv (Cornell University)|Apr 14, 2023
Information and Cyber Security被引用数 4
ひとこと要約

本稿の系統的文献レビューは、サイバーセキュリティ分野におけるMITRE ATT&CKフレームワークの使用状況を分析し、企業、ICS、IoT環境における脅威インテリジェンス、検知、レッドチーム作業、リスク評価の分野での応用を特定する。実時間脅威インテリジェンス、リスクの定量化、産学連携の分野におけるギャップが明らかとなり、ATT&CKベースの手法の統合強化と実践的評価の促進が提言される。

ABSTRACT

The MITRE ATT&CK framework, a comprehensive knowledge base of adversary tactics and techniques, has been widely adopted by the cybersecurity industry as well as by academic researchers. Its broad range of industry applications include threat intelligence, threat detection, and incident response, some of which go beyond what it was originally designed for. Despite its popularity, there is a lack of a systematic review of the applications and the research on ATT&CK. This systematization of work aims to fill this gap. To this end, it introduces the first taxonomic systematization of the research literature on ATT&CK, studies its degree of usefulness in different applications, and identifies important gaps and discrepancies in the literature to identify key directions for future work. The results of this work provide valuable insights for academics and practitioners alike, highlighting the need for more research on the practical implementation and evaluation of ATT&CK.

研究の動機と目的

  • 学術的および産業的サイバーセキュリティ研究におけるATT&CKの使用に関する体系的分析の不足に対処すること。
  • ATT&CKの主な応用分野および脅威インテリジェンス、検知、インcidnet応答におけるユースケースを特定すること。
  • NIST CSF、ISO/IEC 27001、D3FENDなどの他のセキュリティフレームワークとATT&CKがどのようにマッピングまたは統合されているかを検討すること。
  • 学術的研究動向と産業応用におけるATT&CKの使用を比較し、研究と実務のギャップを特定すること。
  • 将来的な研究を導くために、実時間脅威インテリジェンス、リスクの定量化、産学連携の分野で未だ未開拓の領域を特定すること。

提案手法

  • ATT&CK応用に関する査読済み学術論文および産業レポートの系統的文献レビューを実施すること。
  • 研究を応用分野(例:企業、ICS、IoT)、ユースケース(例:脅威モデリング、検知)および手法によって分類するための分類法を構築すること。
  • マッピングおよび相関分析技術を用いて、ATT&CKと他のサイバーセキュリティフレームワークとの統合を分析すること。
  • 機械学習、グラフ理論、ゲーム理論、確率的モデリングを含む、学術的研究で用いられる科学的手法を分類すること。
  • 研究の焦点と製品評価手法の比較分析を通じて、学術的研究と産業実装との整合性を評価すること。
  • 未解決のニーズや未開拓の応用分野をテーマ分析することで、新たな研究動向を同定すること。

実験結果

リサーチクエスチョン

  • RQ1RQ1: 文献においてATT&CKの使用はサイバーセキュリティ研究にどのように貢献しており、どのような応用分野およびユースケースで使用されているか?
  • RQ2RQ2: 実務においてATT&CKは他のセキュリティフレームワークとどのように相関・マッピングまたは統合されているか?
  • RQ3RQ3: 産業界ではATT&CKはどのように活用されており、学術的動向としての研究が産業応用ではまだ観察されていない事例は何か?
  • RQ4RQ4: 学術研究者は、ATT&CKマトリクスを用いて攻撃シナリオ、モデル、または手法を構築するためにどのような科学的手法を用いているか?

主な発見

  • 学術的分野では、ATT&CKは攻撃シナリオのモデリング、脅威インテリジェンスデータセットの分析、統計的および数学的モデルを用いた脆弱性評価に広く用いられている。
  • 産業界では、ATT&CKは主にサイバーベネフィットインテリジェンスツールの開発、セキュリティ製品の評価、レッド/パープルチームの演習強化、および攻撃的セキュリティトレーニングの提供に用いられている。
  • 学術的研究と産業実務の間には顕著なギャップが存在し、学術的分野では理論的モデルの構築に注力している一方、産業界では製品評価と運用セキュリティテストが重視されている。
  • ATT&CKは、NISTサイバーセキュリティフレームワーク、COBIT、D3FENDなど、他のフレームワークと頻繁にマッピングまたは統合されており、より包括的な脅威モデリングと制御選定を可能にしている。
  • 広範な採用にもかかわらず、ATT&CKを用いた実時間脅威インテリジェンスやサイバーリスクの定量化に関する研究は限定的であり、これは重要な未解決課題である。
  • 今後の研究は、産学連携を重視し、学術界が新規モデルを開発し、産業界が実世界の製品テストとデータ共有を通じてその妥当性を検証することで、ギャップを埋めるべきである。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。