サイバーキルチェーンに関する説明|情報セキュリティマネジメント 令和6年 公開問題 問4
出典:令和6年度 公開問題 科目A 問4
分野:セキュリティ / 情報セキュリティ
サイバーキルチェーンに関する説明として,適切なものはどれか。
- ア:委託先の情報セキュリティリスクが委託元にも影響するという考え方を基にしたリスク分析のこと
- イ:攻撃者がクライアントとサーバとの間の通信を中継し,あたかもクライアントとサーバが直接通信しているかのように装うことによって情報を盗聴するサイバー攻撃手法のこと
- ウ:攻撃者の視点から,攻撃の手口を偵察から目的の実行までの段階に分けたもの
- エ:取引データを複数の取引ごとにまとめ,それらを時系列につなげたチェーンに保存することによって取引データの改ざんを検知可能にしたもの
TSUNAGARU-ADVICE
まず押さえたいこと
サイバーキルチェーンは、サイバー攻撃を攻撃者の視点から偵察から最終的な目的の実行までの複数段階に分けて捉える考え方です。攻撃を一連の流れとして理解することで、各段階で攻撃を検知・阻止する対策を考えやすくなります。
迷ったときの判断軸
「攻撃の手口を段階に分ける」という表現が判断の決め手です。通信を中継して盗聴するものは中間者攻撃、取引データを時系列につなげるものはブロックチェーンです。サイバーキルチェーンは特定の攻撃手法ではなく、攻撃全体を段階的に整理するモデルだと押さえましょう。「キルチェーン」という名称から、1回の攻撃を一連の段階として捉えると理解すると判断しやすくなります。
科目Bにつなげるために
科目Bでは、不審メール・マルウェア実行・外部通信・情報持出しなどの出来事を時系列に並べ、攻撃がどのように進んだかを読み取る力が重要です。個々の事象だけを見るのではなく、攻撃の前後関係を追い、どの段階で検知・阻止できたかを考える習慣を付けましょう。
サイバーキルチェーンは、サイバー攻撃がどのような流れで進むのかを、攻撃者側の行動に沿って整理した考え方です。
攻撃の流れを段階ごとに分けて見ることで、「どの段階で攻撃を止めるか」「どのような対策を入れるか」を考えやすくなります。
サイバーキルチェーンでは、攻撃は一気に完了するのではなく、段階を踏んで進むと考えます。そのため、早い段階で不審な動きを検知できれば、被害が大きくなる前に攻撃を止めやすくなります。
つまり、サイバーキルチェーンは「偵察 → 武器化 → 配送 → エクスプロイト → インストール → 遠隔操作 → 目的の実行」という攻撃の流れを整理し、それぞれの段階で対策を考えるためのモデルです。
そのため、「攻撃者の視点から、攻撃の手口を偵察から目的の実行までの段階に分けたもの」とするウが適切です。
❌他選択肢が誤りの理由ア:委託先の情報セキュリティリスクが委託元にも影響するという考え方を基にしたリスク分析のこと
⇒サプライチェーンに関する情報セキュリティリスクの説明です。委託先や取引先を経由して自社にも影響が及ぶリスクを扱うもので、攻撃の進行段階を整理するサイバーキルチェーンとは異なります。
イ:攻撃者がクライアントとサーバとの間の通信を中継し,あたかもクライアントとサーバが直接通信しているかのように装うことによって情報を盗聴するサイバー攻撃手法のこと
⇒中間者攻撃(MITM:Man-in-the-Middle Attack)の説明です。通信する2者の間に攻撃者が入り込み、通信内容の盗聴や改ざんを行う攻撃であり、サイバーキルチェーンとは異なります。
エ:取引データを複数の取引ごとにまとめ,それらを時系列につなげたチェーンに保存することによって取引データの改ざんを検知可能にしたもの
⇒ブロックチェーンの説明です。複数の取引データをブロックとしてまとめ、それらを連結して記録する技術であり、サイバー攻撃の段階を整理するサイバーキルチェーンとは別の概念です。