ガイドSC

IOC・IOA・TTP・MITRE ATT&CKとYARAの使い分け

公開: 2026-09-26更新: 2026-09-26
痕跡、振る舞い、技法分類、ファイルパターン検査の証拠力と限界を一つの侵害調査で比較する。

SOCが不審なファイルハッシュを受け取り、全端末を検索したが一致は一台だけだった。同じ時間帯に別端末では、文書からPowerShellが起動し、遠隔サービスが作られている。ハッシュだけをIOCとして探すと後者を見落とす。IOA、TTP、ATT&CK、YARAをそれぞれ何の判断に使うか、観測事実から整理する。

読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。

1. 用語をこの事案の判断に結び付ける

用語

意味とこの事案での判断の限界

IOC

Indicator of Compromise。侵害の痕跡候補であるハッシュ、IP、ドメイン、ファイル名、レジストリ値など。値が変われば一致しなくなり、共有IP等では誤検知も起こる。

IOA

Indicator of Attack。攻撃の行動・手順を示す検知条件として使われる語。例えば文書→スクリプト→遠隔実行という連鎖。製品や組織で定義が異なるため、具体的な観測条件を書く。

TTP

Tactics、Techniques、Procedures。目的、達成方法、具体的な実装・手順の階層。個々のIOCより変えにくい行動を表すが、同じ手法を複数の主体が使う。

MITRE ATT&CK

観測された攻撃者の行動を戦術・技法・サブ技法と事例で整理する知識基盤。技法IDは調査項目の共通語であり、アラート一件の原因や攻撃者を確定するものではない。

Tactic

攻撃者が『なぜ』その行動をするか。例えばCredential Accessは資格情報を得る目的。

Technique / Procedure

Techniqueは目的をどう達成するか、Procedureは特定の事案で実際に使った具体的な操作。手順を証拠で示さず技法IDだけ貼らない。

YARA

ファイルやメモリの文字列・バイトパターンと論理条件で対象を識別するルール言語/エンジン。ネットワークや時系列の行動を単独で証明するものではない。

誤検知 / 見逃し

一致したが悪性でない、あるいは悪性だが条件に一致しないこと。閾値、通常業務、ルールの更新、収集範囲で変わる。

2. 構成と判断する位置

架空のA社ではWS-41のC:\Temp\u.dllが既知ハッシュH41に一致した。WS-42ではH41が見つからないが、09:10にWINWORD.EXE→powershell.exe、09:12にFS-1への管理ログオン、09:14にサービス作成がある。SOCはWS-41のファイルIOCとWS-42の行動連鎖を別の根拠として評価する。YARAルールY-41はu.dllに特徴的な文字列とPE条件を要求するが、単一文字列だけだと正規ツールにも一致する。

四つの分析軸値、行動、分類、パターンの役割を比較する。IOCIOAATT&CKYARA主な対象値・痕跡行動連鎖技法分類ファイル特徴観測例ハッシュ親子+通信T1059.001文字列条件単独の限界値が変わる正常作業も確定証拠でない内容だけ
四つの分析軸

値、行動、分類、パターンの役割を比較する。

IOCは発見の入口、IOAは行動条件、ATT&CKは共通の分類、YARAは検体の特徴を探す方法として使う。同じ事案を四つの角度から見られるが、いずれも単独で攻撃者名や被害全体を確定しない。

3. 正常時の処理と管理

  1. 入手したIOCの出典、初回観測日、有効期限、共有IPか、誤検知の例を記録し、検索対象ログと期間を決める。

  2. 該当端末ではプロセス、認証、通信、ファイル操作を時系列にし、単一値より再現可能な行動条件を作る。

  3. その行動をATT&CKの戦術・技法へ対応付け、未観測の段階を別の技法IDで補わない。

  4. YARAルールは特徴的な複数条件とファイル型・サイズを使い、既知悪性・正規サンプルで誤検知と見逃しを評価する。

  5. 検出後に対象を保全し、横展開・資格情報・被害データを調べ、ルールと手順を実際の結果で更新する。

ATT&CKの技法名は知識共有に便利だが、分類が細かいほど証拠が必要。PowerShellが起動しただけでは、資格情報窃取やC2通信まで実行したとは言えない。行動と証拠の間に飛躍を置かない。

4. 設定・記録のフィールドを読む

項目

読み方と注意点

indicator / source / date

IOCの値、出典、観測時刻、有効期間。古い共有IPを永久に悪性と扱わない。

file hash / signer

同一ファイルの照合と署名。ハッシュ不一致は変種の不存在を示さず、署名だけで安全としない。

parent / child / command

IOAの起点と後続処理。文書→PowerShellの後に何をしたかを確認する。

auth / target action

遠隔ログオンとサービス作成を結ぶ。認証成功とコード実行成功は別の証拠。

ATT&CK ID

戦術と技法の対応。T1059.001はPowerShellによる実行を分類するが、攻撃者の身元は示さない。

YARA strings / condition

文字列・バイト列と論理条件。マッチした部分、ファイル範囲、誤検知サンプルを保存する。

coverage / false positive

対象端末数、未収集端末、ログ保存期間、正規ソフトとの一致率。全件検索の実効範囲を示す。

以下は架空のSOC調査票。H41とY-41は実在の悪性値ではなく教材用識別子である。

text
09:05 WS-41 file=C:\Temp\u.dll hash=H41 yara=Y-41 match
09:10 WS-42 parent=WINWORD.EXE child=powershell.exe
09:12 FS-1 auth=success user=adm-ops src=WS-42
09:14 FS-1 service=create name=sync-helper
09:20 hunt hash=H41 scanned=120 matched=1
09:25 hunt behavior=office->script->remote matched=2
09:26 excluded=12 devices telemetry=offline

ハッシュH41で一致した一台と、行動条件で一致した二台は異なる母集団。WS-42にはH41がないが、連鎖は強い調査材料になる。12台はテレメトリがないため陰性と数えない。Y-41一致はファイル特徴の一致であり、WS-41で実行されたことまでは証明しない。

5. 異常が成立する条件と証拠

状態・攻撃

成立条件、証拠、対策の位置

IOCの変更

ハッシュやドメインが変われば完全一致は失敗。行動連鎖や特徴的なバイトパターンを別に探す。

共有IPの誤検知

CDN等で多くの正規サービスが同じIPを使う。ドメイン、URL、端末プロセスを加える。

IOAの広すぎる条件

Office→PowerShellだけなら正規マクロにも一致。権限・宛先・後続操作を加えて精度を上げる。

ATT&CKの過剰推定

技法IDを付けたことは実行結果の証明ではない。観測したサブ技法と未確認の後続段階を分ける。

YARA単一文字列

汎用的な文字列だけでは正規ファイルへも一致。複数条件、ファイル型、サイズ、負例試験を用いる。

未収集端末

ログがない端末を『一致なし』に混ぜると被害範囲を過小評価する。収集率と不明対象を示す。

YARAをSIEMの相関ルールと同じものとして扱わない。YARAは主にファイル・メモリ内容の特徴へ適用し、行動連鎖はEDR/SIEM等のテレメトリで分析する。製品によって統合される場合も、判定対象を明記する。

6. 調査で結論を強くする順序

判定段階

必要な証拠と結論の上限

値に一致したか

IOC/YARAの一致箇所、出典、正規ソフトとの衝突を確認。

実行されたか

プロセス作成、モジュール読込み、スクリプトログを確認。ファイル存在と実行を分ける。

横展開したか

認証、対象側のサービス作成、後続通信を結ぶ。

どの技法か

ATT&CKの説明に照らし、観測した行動だけを対応付ける。

何台か

収集済み・陽性・陰性・未収集の数と期間を分ける。

IOCは具体的で速く検索できる。既知の悪性ハッシュH41が一致したならファイルを保全し、実行と通信を追う。一方、ハッシュは小さな変更で変わり、IP・ドメインは共有や再利用がある。値だけで攻撃の全範囲や実行結果を示すことはできない。

IOAは攻撃に特徴的な行動の条件として使うことが多いが、統一された厳密な標準用語ではない。『文書→PowerShell→遠隔ログオン→サービス作成』のように、必要なイベント、順序、時間窓、端末・IDの対応を明記する。条件が粗ければ誤検知、厳しすぎれば見逃しが増える。

ATT&CKのTacticは目的、Techniqueは方法、Procedureは事案での具体的な実装を表す。例えばExecutionという目的でPowerShellを使い、特定の引数とスクリプトで実行したという階層で説明する。同じPowerShell技法を正規管理者も攻撃者も使い得るため、IDだけで悪意や攻撃者集団を特定しない。

YARAルールはmeta、strings、conditionなどで構成できる。例えばPEファイルで特徴的な複数文字列が同時にある条件なら、単一の一般語に比べて誤検知を抑えやすい。ただし難読化や再コンパイルで文字列が消えれば見逃す。ルールが一致したバイト範囲と検体を保存し、正規ファイルでも試す。

YARAのマッチは『ファイルに特徴がある』という証拠であり、ファイルが実行された、通信した、顧客データを盗んだという証拠ではない。実行を示すプロセス・モジュール、通信を示すネットワーク、データ操作を示すファイル監査を重ねる。

ハンティングの結果『120台中1台一致』と言うとき、120台が実際にオンラインでスキャン完了したか確認する。12台がオフラインなら、対象全体は少なくとも132台で、12台は不明である。収集時間外の攻撃やログ保持の切れ目も陰性の範囲を狭める。

IOCを外部から受け取ったら、出典の信頼性、観測日、脅威の文脈、共有インフラ、誤検知、データの取扱い条件を確認する。古いIPを即全社遮断すると正規クラウドを止め得る。ブロック前に業務影響と有効期限を付ける。

検知ルールは事故調査で得た新しい変種・手法を使って改善する。条件を変えたら過去の正規ログと既知悪性事例で再評価し、アラート件数、見逃し、調査工数を比較する。検知内容が異なるYARAと行動ルールを一つの精度数字に混ぜない。

ATT&CKの技法には複数の戦術で使われるものがある。たとえば同じ遠隔実行でも、最初の侵入後の実行なのか、横展開のためなのかは前後の証拠で変わる。技法IDと戦術を機械的に一対一で固定せず、事案の目的を明記する。攻撃者集団の帰属も、一般的な技法の一致だけで決められない。

YARAでメモリを対象にするとディスクに残らない文字列を見つけられる可能性がある一方、短時間で消える内容や難読化された領域は見逃す。ファイル走査とメモリ走査で対象と負荷が異なるため、どちらを実行したかを記録する。ルールに機密の社内文字列を含める場合は配布先と共有条件を確認する。

7. 変更・障害・例外運用

運用場面

崩れやすい条件と確認

IOC期限切れ

ドメインやIPの所有が変わるため、更新・撤回手順を設ける。

YARA配布

ルールの版、適用範囲、CPU負荷、誤検知時のロールバックを記録する。

オフライン端末

後日接続時にスキャンし、未収集期間の推定を別に扱う。

正規管理作業

同じ行動連鎖が作業票で説明できる場合もある。操作の実体と権限を確認する。

外部共有

IOCや検体を共有する際、顧客情報・内部構成・公開範囲を確認する。

一致・不一致の数字だけで判断せず、どのデータ源をどの期間検索したかを調査票へ残す。次の担当者が同じ条件を再現できるよう、ルール版とクエリも保存する。

8. 封じ込めと復旧条件

IOCから行動調査へ値の一致から実行・波及を検証する。1値を確認2行動を追う3範囲を測る4対応
IOCから行動調査へ
  1. 1. 値を確認:対応 出典と一致を検証/確認する証跡 IOC・YARA
  2. 2. 行動を追う:対応 親子と認証を結ぶ/確認する証跡 EDR・SIEM
  3. 3. 範囲を測る:対応 未収集も数える/確認する証跡 対象と期間
  4. 4. 対応:対応 端末と資格を保護/確認する証跡 停止と再調査

値の一致から実行・波及を検証する。

ハッシュ一致のWS-41と行動一致のWS-42の両方を調べる。対象外12台は陰性にしない。ATT&CKの技法IDは報告書で調査内容を共有するために使い、証拠にない後続行動を補完しない。

  1. H41とY-41の出典・検体を保全し、各端末のマッチ箇所とスキャン範囲を確認する。

  2. WS-41/WS-42のプロセス、認証、FS-1のサービス作成を時系列で結び、実行・横展開を判定する。

  3. 活動中の端末・アカウントを封じ込め、同じ手法と別IOCで全環境を再検索する。

  4. 未収集端末と古いログ期間を補い、被害件数を確定・推定・不明で分ける。

  5. ルールの誤検知・見逃しを評価し、IOC期限とYARA/行動条件を更新して監視を継続する。

一致しなかった端末を安全と報告する前に、スキャンが実施され、ルールがその変種へ対応し、必要な時刻の記録があることを確認する。

9. 科目B(午後)の解答手順

設問にIOC・IOA・TTPが出たら、値、行動、目的・方法のどの層かを答える。YARAの一致はファイルの特徴であり、実行・通信・漏えいの証明には別ログが必要と書く。

  • IOC値とIOA行動条件を区別する。

  • ATT&CKのTactic・Technique・Procedureを階層で説明する。

  • YARAの対象とcondition、誤検知を確認する。

  • 検索対象と未収集端末を分けて件数を報告する。

10. 短答演習

演習1:ハッシュ不一致

条件:WS-42にH41はない。

質問:侵害なしと言えるか。

解答:言えない。行動連鎖と変種を調べる。

誤答の理由:単一IOCが全変種を捕らえると考えている。

演習2:YARA一致

条件:WS-41のu.dllがY-41に一致。

質問:実行も証明できるか。

解答:できない。プロセス・モジュール記録を確認する。

誤答の理由:ファイル特徴と実行を混同している。

演習3:ATT&CK ID

条件:T1059.001を付与。

質問:攻撃者を特定できるか。

解答:できない。PowerShell実行の分類であり、行為者特定には別証拠が要る。

誤答の理由:分類IDを帰属の証拠にしている。

演習4:IOA

条件:文書→PowerShell→遠隔サービス作成。

質問:何を定義するか。

解答:イベント順序、時間窓、端末・IDの対応を定義する。

誤答の理由:名称だけでは再現可能な検知にならない。

演習5:120台

条件:120台をスキャン、12台オフライン。

質問:全端末で陰性は119台か。

解答:オンライン120台の陰性は119台、12台は不明として分ける。

誤答の理由:未収集を陰性に混ぜている。

演習6:単一文字列

条件:YARAが一般語一つでマッチ。

質問:改善策は。

解答:特徴的な複数条件、ファイル型、正規サンプルでの負例試験を加える。

誤答の理由:一般語の一致を悪性の十分条件にしている。

11. 一次資料

MITRE ATT&CK:TTPと戦術・技法の定義

MITRE ATT&CK:技法一覧

YARA公式:概要とルール

YARA公式:ルールの書き方

この記事についてAIに深掘り質問する

ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。

次におすすめの学習

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る
この記事を共有する