学習目標 2.1.A: ソーシャルエンジニアリング攻撃を識別する。
- 2.1.A.1 ソーシャルエンジニアは心理戦術を用いて、標的を望ましい行動をとるよう操作する。
- 2.1.A.2 プレテクスティングとは、攻撃者が標的と連絡を取るための説得力のある理由を作成することである。
- 2.1.A.3 権威性とは、攻撃者が標的に対して権力を持つ人物を装ったり、その人物からの指示を伝達すると偽ったりすることである。
- 2.1.A.4 威嚇とは、要求が満たされない場合のネガティブな結果を声明することである。
- 2.1.A.5 合意形成とは、攻撃者が他の誰もが望ましい行動を取っていると標的に信じさせることで社会的圧力を生み出すことである。
- 2.1.A.6 希少性とは、攻撃者が限られた利用可能性の感覚を生み出すことである。
- 2.1.A.7 親近感とは、攻撃者が標的の知人であることを装ったり、知人であると知っていたりして信頼を確立することである。
- 2.1.A.8 緊急性とは、攻撃者がネガティブな結果を回避するために標的が即座に行動する必要がある期限を設定することである。
学習目標 2.1.B: 攻撃者の種類を識別する。
- 2.1.B.1 スクリプト・キッズとは、ツールの仕組みを理解せず、他者が開発したツールを使用する低スキルな攻撃者である。彼らは金銭的な動機や承認欲求から行動することが多い。
- 2.1.B.2 ハクティビストは、社会的、政治的、または個人的な目的から動機づけられている。彼らは自分の運動を支援したり、 perceived される被害を止めたりするためにコンピュータやネットワークを乗っ取っており、自らの目的が違法な手段を正当化すると信じている。
- 2.1.B.3 インサイダー攻撃者は、正当な証明書とシステムおよびデータへのアクセス権を持っているため、独自の脅威となる。彼らは悪意のある第三者に招聘されることがあり、金銭的な動機や復讐心から行動することがある。
- 2.1.B.4 サイバーテロリストは、政治的または思想的な動機から、サイバー攻撃(電力網、水道処理施設、その他のインフラ基盤への攻撃など)を通じて地域社会、地域、または国家全体を混乱させようとする。政府や犯罪組織のために行動することもあるし、独立して行動することもある。
- 2.1.B.5 国際犯罪組織は、主にランサムウェアの展開や企業用知的財産(IP)の盗難と非法市場での販売を通じて利益を得ようとする。
学習目標 2.1.C: サイバー攻撃のフェーズを説明する。
- 2.1.C.1 サイバー攻撃は、デバイス、ネットワーク、またはデータの妨害、危害、窃盗、破壊を目的とする。攻撃者はフェーズに分かれて活動するが、すべての攻撃で全てが使用されるわけではない。フェーズは以下の通りである:
- i. 偵察
- ii. 初期アクセス
- iii. 持続性
- iv. 横断移動
- v. 行動の実行
- vi. 検知回避
- 2.1.C.2 攻撃の偵察フェーズにおいて、攻撃者は標的について可能な限り多くの情報を収集する。この際、 freely available information(自由可利用情報)として知られるオープンソースインテリジェンス(OSINT)が頻繁に用いられる。
- 2.1.C.3 攻撃の初期アクセスフェーズにおいて、攻撃者はソーシャルエンジニアリングや侵害されたまたは脆弱な認証情報を通じて、標的コンピュータに足がかりを確立します。
- 2.1.C.4 攻撃によるアクセス獲得後、攻撃者は再アクセスを得る必要なく継続的にアクセスを維持するために持久性を確立します。彼らは、コマンドとコントロール(C2)プロトコルを使用してデバイスへコマンドを送信し出力を受信することがあり、遠隔アクセストロイ(RAT)やルートキットのようなマルウェアを通じて行われることが一般的です。
- 2.1.C.5 攻撃の横断移動フェーズにおいて、攻撃者は elevated権限を持つサービスおよびデータへのアクセスを通じて、自身の権限を昇格させようとします。
- 2.1.C.6 攻撃のアクション実行フェーズにおいて、攻撃者は自らの目的達成のために、ターゲットデータ収集、データ漏洩、サービス妨害、またはデータ破壊を行います。
- 2.1.C.7 攻撃最終フェーズにおいて、多くの攻撃者はログファイルの削除や編集、およびデバイス上に植付けられた他のファイル(例:マルウェア)の消去によって検知を回避しようとします。
学習目標 2.1.D: リスク評価プロセスを説明する。
- 2.1.D.1 脅威が脆弱性を利用して資産を損なうことができる場合にリスクが発生します。
- 2.1.D.2 資産とは価値のあるもののすべてを指します。資産には金融リソース、知的財産、データ、デジタルインフラ、物理資産、評判が含まれます。
- 2.1.D.3 リスク評価は以下の2つの要因を考慮します:
- 特定の脆弱性に対する攻撃の可能性
- 特定の脆弱性に対する攻撃から想定される被害の深刻度
- 2.1.D.4 脆弱性が利用される可能性は多くの要因に依存します。その例として以下が挙げられます:
- ターゲットの価値:攻撃者は価値あると認識したターゲットを攻撃されやすい傾向があります。
- 脆弱性を利用するために必要なスキルレベル(すなわち難易度):riet exploitが詳細に文書化されている脆弱性は、より少ないスキルで利用可能であり、より多くの攻撃者によって実行できる可能性があります。
- 想定される攻撃者の動機と能力:高い動機とスキルを持つ攻撃者は、より複雑なexploitを実行できる可能性が高いです。
- 2.1.D.5 攻撃の深刻度は通常、財務コストによって測定されます。これには、評判および運営への影響も含まれることがあります。
- 2.1.D.5 ための例示:
- ハックティビストは地元の食品生産会社が支援する違法な漁業行為に熱心です。この食品生産会社のメインウェブページはこのハックティビストにとって高価値なターゲットとなります。网页を改ざんして会社の違法な漁業支援を露出させても、攻撃者に直接的な経済的利益は得られませんが、自身を動かす問題への意識向上に寄与できます。
- 2.1.D.5 ための例示:
- 2.1.D.6 リスク評価の結果は定量的または定性的であることがあります。
- 定量的リスク評価は、数値スケール(例:1〜10)または可計測な影響に基づき、脆弱性に数値的な価値を割り当てます(例:年間のリスク$10,000)。
- 2.1.D.6 ための例示:
- 低、中、高、甚大
- 発生しにくい低影響、発生しやすい低影響、発生しにくい高影響、発生しやすい高影響
- 2.1.D.7 リスク評価の文書には以下を含めるべきです:
- 脆弱性がある資産とその価値
- 資産に対する想定される脅威の説明
- 特定の資産に対する特定の脆弱性の詳細と、それらがどのように利用されるか
- 特定の資産が侵害された場合の被害の深刻度(財務、運営、評判など)の説明、およびその侵害が発生する可能性
- 特定された各リスクに対する最終評価(定量的または定性的)
- 2.1.D.7 ための例示:
- スケールされたスコア(例:1〜10)
- 金銭的価値(例:$10,000 risk vs. a$100,000のリスク)
学習目標 2.1.E: リスク管理のための戦略を特定する。
- 2.1.E.1 リスクが特定・評価された後、組織はそのリスクを管理するための4つの選択肢を持ちます:
- i. 回避
- ii. 移転
- iii. 軽減
- iv. 受容
- 2.1.E.2 リスク回避は、リスクを生み出している活動を停止することです。活動が組織の使命や目的の重要な一部である場合、回避は不可能です。
- 2.1.E.3 リスク移転は、保険会社、政府、または消費者などの他機関にリスクの負担を移すことです。
- 2.1.E.4 リスク軽減は、セキュリティ制御を実装してリスクの可能性や影響を低減することです。
- 2.1.E.5 残留リスクとは、組織が回避、移転、軽減を完了した後に残るリスクです。残留リスクは、組織が受け入れられるリスクのレベルを指します。リスク受容は、絶対的なセキュリティが達成不可能であることを認めることを意味します。
- 2.1.E.6 財務リソースおよび従業員リソースを節約するため、組織は一般的に、コスト効率が高く、実装・保守が簡単なソリューションを好みます。コスト効率の高いソリューションは、攻撃からの予想される損失よりも設置・保守コストが低いものです。
学習目標 2.1.F: セキュリティ制御の種類を特定する。
- 2.1.F.1 セキュリティ制御は、以下の原則の少なくとも1つに対応します:
- 機密性: authorized individuals, systems, or processes のみがデータにアクセスできるように保証します。機密性が欠如したシステムは、データ盗難や破壊に対して脆弱です。
- 完全性: データが正確で信頼できると保証します。完全性が欠如したシステムは、データ操作に対して脆弱です。
- 可用性は、必要な時にデータとサービスが権限のある個人によりアクセス可能であることを保証します。可用性に欠けるシステムでは、予期せぬダウンタイムが発生する可能性があります。
- 2.1.F.2 セキュリティ制御は、タイプ別に分類できます。
- 物理的制御は、物理的な空間におけるセキュリティを提供し、錠前、柵、カメラ、バリア、警備員などを含みます。
- 技術的制御は、デジタル空間におけるセキュリティを提供し、ファイアウォール、マルウェア除去ソフト、暗号化などを含みます。
- 管理的制御は、セキュリティが整っているべき内容を示す規則、ガイドライン、方針、手続を提供し、パスワードポリシー、定期アクセスレビュー、インシデント対応計画(IRP)などを含みます。
- 2.1.F.3 セキュリティ制御は、機能別に分類できます。
- 予防的制御は、潜在的な脆弱性に対処し、攻撃者が攻撃を仕掛けるのを防ぐことを目的とし、錠前や暗号化などを含みます。
- 探知的制御は、攻撃が発生した際にそれを特定するのを助け、侵入検知システム(IDS)、カメラ、セキュリティインシデントおよびイベント管理(SIEM)システムなどを含みます。
- 是正的制御は、問題を修正し、システムを稼働可能な状態に戻すのを助け、脆弱性のパッチ適用、破損したカードリーダーの修理、侵入防止システム(IPS)などを含みます。
学習目標 2.1.G: 組織を最適に保護するために、ディフェンス・イン・デプス戦略が必要である理由を説明する。
- 2.1.G.1 ディフェンス・イン・デプス戦略、あるいは階層防御は、複数の種類のセキュリティ制御を使用して、重要なデータやシステムを保護する。
- 2.1.G.2 ディフェンス・イン・デプス戦略により、組織は異なる種類の脅威に対応でき、それぞれに対して最も適切なセキュリティ制御で軽減できる。
- 2.1.G.3 ディフェンス・イン・デプス戦略により、データ保護の耐性が確保され、攻撃者が一つのセキュリティ制御を回避した場合でも、別のセキュリティ制御によってデータやシステムへのアクセスを阻止したり、データやシステムへの被害を制限したりできる。
- 2.1.G.4 ディフェンス・イン・デプス戦略の層には、人間、物理、ネットワーク、デバイス、アプリケーション、データが含まれる可能性がある。

