Scroll to top

APTシミュレーション — 金融業界

Network Security Project
Cybersecurity Implementation

プロジェクト概要

大手金融機関(機密)より、レッドチーム演習として、持続的で潤沢なリソースを持つ攻撃者(APT)を想定したフルスコープの敵対的シミュレーションをご依頼いただきました。目的は、「執拗な攻撃者が基幹バンキングシステムに到達できるか」という一点に絞った難しい問いに答えること、そして防御チームがどれだけ迅速に検知・対応できるかを測定することでした。初期侵入、永続化、権限昇格、そしてラテラルムーブメントまで、APTキャンペーンの全工程をエンドツーエンドで再現し、実際の攻撃者の手口(tradecraft)に沿ってMITRE ATT&CKへマッピングすることで、経営層がチェックリストのスコアではなく真のリスク露出を把握できるようにしました。本案件では基幹システムへ至る悪用可能な経路を特定し、優先度を付けた改善ロードマップを提供することで、経営層に実世界のリスクを裏付けに基づいて示しました。

課題

  1. 執拗な攻撃者が境界を突破し、基幹バンキングシステムに到達できるかを実証すること。
  2. 老朽化したセグメンテーションと一貫性のない監視により、内部ネットワーク全体の可視性が不確かでした。
  3. 大規模かつ分散した従業員が、フィッシングや漏洩した認証情報を通じて攻撃対象領域を拡大させていました。
  4. 検知・対応の成熟度が、現実的で多段階にわたるAPTキャンペーンに対して一度も検証されていませんでした。
  5. すべての活動を、稼働中の金融業務や規制対象データと並行して安全に実施する必要がありました。

アプローチ

  1. 明確な実施ルール(rules of engagement)と、金融業界に関連する攻撃者に沿った脅威モデルを合意しました。
  2. 初期侵入、永続化、権限昇格、ラテラルムーブメントに至るAPTのキルチェーン全体を実行しました。
  3. MITRE ATT&CKにマッピングした攻撃者の手口を再現し、実際の検知カバレッジを検証しました。
  4. Web・API・認証(identity)の弱点を連鎖させ、基幹システムへ至る現実的な経路を実証しました。
  5. 優先度を付けた改善ロードマップを提供し、ブルーチームと連携して検知のギャップを解消しました。