⛓️ 敵を知る
サイバーキルチェーン
サイバー攻撃は、ある日突然「ドカン」と起きるように見えます。でも実際は、7つの段階を順番に踏んで進んでいます。
そして、どこか1つの輪を断ち切れば、攻撃は止まる。守る側にも、7回のチャンスがあるのです。
攻撃の7段階を、泥棒にたとえると
輪をタップするか、「再生」で順番に見られます。架空の町工場「こもれび製作所」がランサムウェアに襲われるまでの物語です。
🎮 鎖を断ち切れ!
攻撃が1段階ずつ進んできます。各段階で一番効く守りを選んでください。正解すればその輪が切れて、攻撃はストップ。早く止めるほど高得点です。
この考え方から分かること
🧅 守りは「重ねる」もの
完璧な壁は1枚もありません。だから、各段階に少しずつ守りを置く「多層防御」。1枚抜かれても次で止まります。
⏰ 早いほど被害は小さい
入口で止めれば被害ゼロ。最後の段階で気づいたら、データは盗まれた後。「気づく仕組み」への投資は、ここで効きます。
🙋 あなたも守りの一枚
怪しいメールの報告、アップデート、変な動きに気づいて声をあげること。一人ひとりが、鎖を切るハサミになれます。
GACHI / フレームワークとの対応
Lockheed Martin が2011年に提唱した Cyber Kill Chain は、境界型・マルウェア中心のモデルで、内部不正やクラウド/ID中心の攻撃、侵入後の長い活動(横展開)の表現が粗いという批判もあります。実務では MITRE ATT&CK の戦術(Tactics)にマッピングして使うのが一般的です。
| キルチェーン | MITRE ATT&CK Tactics(Enterprise) | 主な検知・防御 |
|---|---|---|
| 偵察 | Reconnaissance (TA0043) | 外部攻撃対象領域(ASM)の把握、公開情報の最小化 |
| 武器化 | Resource Development (TA0042) | 脅威インテリジェンス、KEV 追跡 |
| 配送 | Initial Access (TA0001) / Execution (TA0002) | メールGW、添付/マクロ制御、VPN の接続元制限・MFA |
| 攻撃 | パッチ適用、攻撃面縮小(ASR)ルール | |
| インストール | Persistence / Privilege Escalation / Defense Evasion / Credential Access | EDR、アプリ許可リスト、LAPS、特権ID管理 |
| C2 | Command and Control (TA0011) / Discovery / Lateral Movement | DNS・プロキシ監視、egress 制限、ネットワーク分離、Tier モデル |
| 目的の実行 | Collection / Exfiltration (TA0010) / Impact (TA0040) | DLP、異常転送検知、イミュータブルバックアップ、IR 計画 |
より細かいモデルとして、侵入前・侵入後のループを表現した Unified Kill Chain(18フェーズ)や、攻撃者・能力・インフラ・被害者の関係を見る Diamond Model もあります。「防御側は一度ミスすれば負け、攻撃者は一度当たればいい」とよく言われますが、キルチェーン視点では逆に攻撃者こそ全段階で成功し続けなければならないという発想の転換が重要です。