MITRE ATT&CK 検出カバレッジは、脅威モデルが優先する技術セットに対して、現在のフレームワークバージョン上でSOCが検出できる敵技術の割合です。
カバレッジの割合は、その分母と証明方法がなければ意味がありません。検証済みカバレッジでは、展開された検出ルールが必要なデータソースに対して発動する技術をカウントし、SOCが優先した技術で割ります。 ATT&CK v19(2026年4月28日リリース)。この定義とスライド上の数値のギャップは、測定が分解される点です。このページでは、方法、障害モード、ベンダーのライブラリ数値と実際に実行しているカバレッジを分ける質問を示しています。
我が社のMITRE ATT&CK 検出カバレッジをどのように測定すれば良いですか?
ATT&CK v19での各戦術に対する5つのステップ:
- 展開済みの検出ルールをインベントリーします。
- それぞれのルールを ATT&CK カバーする技術IDにマッピングします。
- マッピングした各技術に必要なログソースが収集され、その契約ゲート(新鮮度、ヌル率、フィールドセマンティクス)を通過していることを確認します。契約に失敗したソースはカウントされません。
- 各ルールが実際のまたはシミュレートされたテストイベントに対して発動することを証明します。ツール: Atomic Red Team, MITRE Caldera, AttackIQ.
- 各戦術ごとの比率を計算します。
ステップ3では、多くのプログラムが静かに進捗を失います:ログソースは技術的には取り込まれる可能性がありますが、そのヌル率やスキーマのドリフトがこれにより上記の検出を不安定にします。
ステップ4は重要です:一度も発動しないルールは、ロジックエラー、パーサの変更、フィールド名の変更などが原因で一度も発動しない可能性があります。以下のようなツールは ATT&CK Navigatorや、カバレッジ監査製品である Prime Hunt、がマッピングや検証をサポートします。
1つの戦術にまたがる技術は戦術ごとに一度カウントします。それが ATT&CK Navigatorのデフォルトです。これにより、ソース全体での割合比較が可能です。
ATT&CK カバレッジ率は実際に何をカウントしているのですか?
テクニックをカウントし、サブテクニックや手続きは数えません。各テクニックは異なるデータ依存性を持ちます。
T1078(正当なアカウント)はアイデンティティと認証のテレメトリを必要とします。そのクラウドサブテクニックT1078.004(クラウドアカウント)は、アイデンティティプロバイダに接続するクラウド制御プレーンログを追加します。一般的な認証ログに対するルールはT1078.004をカバーしないため、Valid Accountsの一部しかカバーしません。
防御可能なプログラムは、優先された技術セットに対して測定し、分母を明示し、差異を指摘します。
ベンダーの主張するATT&CKカバレッジと、私の環境で実際に展開および検証されたカバレッジの違いは何ですか?
存在する4つの独立した測定があります。それらは置き換え可能ではなく、最後のものだけがSOCが検出するものを記述します。
| カバレッジタイプ | 何をカウントするか | 誰が報告するか |
|---|---|---|
| ライブラリ | ベンダーのコンテンツカタログで環境に接続されていない、少なくとも1つのルールがある技術 | ベンダー |
| 展開済み | SIEMまたはXDRにインストールされ、有効なマップされたルールを持つ技術 | あなたの 検出エンジニアリング チーム |
| 収集済み | ATT&CKが要求するデータソースがアクティブに取り込まれ、契約と品質ゲートを通過している技術 | あなたのSOCプラットフォームまたはデータチーム |
| 検証済み | 展開済みルールが、実際のまたはシミュレートされた技術実行に対して、原子テストや敵模擬を通じて発動することが証明されたルール | あなたのSOC、パープルチームまたは原子テストを通じて |
カバレッジ解析ツールである CardinalOps と Prime Hunt は主張されたマッピングをライブで調整します Splunk, Elasticまたは Microsoft Sentinel 環境で、ライブラリと検証済みのギャップが可視化されます。
収集していないログのために検出できないATT&CKテクニックはどれですか?
検出はデータに依存します。必要なデータソースが収集されていなければ、どれだけ多くのルールを持っていても検出は発動しません。
優先された各技術を、そのATT&CK 検出戦略で使用するデータコンポーネントにマッピングします(ATT&CK v19.2;バージョン18では技術ごとのデータソースを検出戦略、分析、およびデータコンポーネントに置き換えました)、次にあなたの環境が実際に収集しているものと調整します。収集されていない技術はスコアゼロです。
| 技術 | ATT&CK v19.2 検出戦略とデータコンポーネント | 実践でのログソース | 優先度 |
|---|---|---|---|
| T1110 ブルートフォース | DET0463: ユーザーアカウント認証(DC0002) | IDプロバイダ認証ログ(Okta、Microsoft Entra ID) | Tier-0 |
| T1059 コマンドおよびスクリプトインタプリタ | DET0516: プロセス作成(DC0032)、コマンド実行(DC0064) | EDRおよびエンドポイントプロセステレメトリ | Tier-0 |
| T1071 アプリケーション層プロトコル | DET0444: ネットワークトラフィックコンテンツ(DC0085)、ネットワークトラフィックフロー(DC0078) | ネットワークセンサー、プロキシ、DNSログ | Tier-1 |
監視時間、パーサー努力、保持コスト、SLO信頼性と比較したカバレッジごとに追加される欠失ログの優先順位をつけます。
Prime Hunt は実際に収集しているログソースをATT&CKにマッピングし、その背後にテレメトリのない技術をリストアップするデータ監査を行います。
MITRE ATT&CK 検出カバレッジのギャップをどのように見つけ、閉じればよいのですか?
収集済みのソースに対してルールを展開し、それが発動することを証明することでギャップを埋めます。カタログにルールを追加するだけではギャップは埋まりません。
- ATT&CK v19を使用してATT&CK Navigatorでヒートマップを作成します。
- 脅威モデルと既にゲートを通過しているデータソースごとに優先順位をつけます。
- ルールを作成または提供します。
- Atomic Red Team、MITRE Caldera、またはAttackIQを使用して、端から端まで発動することを検証します。
- 再測定します。
ATT&CKが新しいバージョンをリリースしたとき、何が変わるのですか?
分母が変わります。再計算します。
ATT&CK v19(2026年4月28日に初めてリリース)は、以前の防御回避戦術をステルスと防御障害の2つの新しい戦術に分割しました。その分割前の割合は、その後と比較できません。課税法が変わったため、技術数だけでなく。
新構造に再マッピングし、戦術ごとに再計算して、その差を公開します。古い数値にラベルを、与えないでください。
ボードに対してATT&CK検出カバレッジをどのように報告すればよいですか?
ライブラリサイズではなく、検証済みのカバレッジを報告します。三つの指標がボードパッケージに含まれています:
| 報告ライン | それが示すもの | 所有者 |
|---|---|---|
| 収集済みソースごとの検証済みカバレッジ | 依存しているログソースごとに証明された技術 | 検出エンジニアリング |
| ギャップリスト | 発動ルールや収集ソースのない優先技術、それぞれの名前付き所有者 | SOCマネージャー |
| カバレッジまでの時間 | 技術クラスごとに公表から展開、確認済みの検出までの中央値とP90日数 | SOCマネージャー |
ボードに三つの質問を提示します:カバレッジの分母は何ですか?それが収集されているログソースはどれですか?計算に使用されているATT&CKバージョンは何ですか?
新しい攻撃技術が公開された後、私のSOCが本番環境で知見を持つ検出がされるまでにどれくらいかかりますか?
技術または手続の公開から(t0)から本番での発動を確認済みの検出がされるまでの時間(t1)を追跡します。
技術クラスごとに中央値とP90を追跡します。汎用技術と新しい手続きは、異なる期間を持っているので、プログラムの成熟度に基づいてターゲットを設定してください。公開されたベンダーの間にかかる時間は、そのベンダーのパイプラインを示すものであり、あなたのものではありません;SOC Primeの公開された数値は、 新興脅威に対する検出コンテンツのための24時間SLA です。
これが成り立たない場合
カバレッジ比率は、入力のいずれかが不明な場合に検出の効果を示すことができません:各ソースがそのゲートを通過しているかどうか、各ルールが発動したかどうか、分母が現実の脅威モデルセットであるかどうか。すべての三つに確認が取れない数値は、カタログを示すものであり、防御された環境を示すものではありません。
カバレッジ測定チェックリスト
- ルールがインベントリーされ、ATT&CK技術IDにマッピングされている(v19)。
- マッピングされた各技術の必要なデータソースが収集され、新鮮度、ヌル率、フィールドセマンティクスゲートを通過している。
- 実際のまたはシミュレートされた実行に対して、各ルールが発動することが証明されている。
- 分母:あなたの脅威モデルに優先された技術。
- 戦術ごとに計算され、クロスタクティック技術が戦術ごとに一度カウントされているカバレッジ。
- 加えられるカバレッジによる失われたソースの優先順位、取り込み体積、ライセンスタイア、パーサー努力、保持コスト、SLO信頼性。
- ボードレポートには、ソースごとの検証済みのカバレッジ、所有者と共にギャップ、カバレッジまでの時間が示されています。
- 各ATT&CK バージョンの変更ごとにカバレッジが再計算され、その差が公開されます。
FAQ
我が社のMITRE ATT&CK 検出カバレッジをどのように測定すれば良いですか?
展開済みルールをインベントリーし、各ルールをATT&CK技術IDにマッピングし、必要なデータソースが収集され、品質ゲートを通過していることを確認し、各ルールがテストイベントに対して発動することを証明し、ATT&CK v19上で各戦術に対して比例を計算します。ATT&CK Navigator、Atomic Red Team、およびMITRE Calderaは、マッピングと検証ステップをサポートします。Prime Hunt は SIEM 環境全体でカバレッジ監査をサポートします。
MITRE ATT&CK 検出カバレッジのギャップをどのように見つけ、閉じればよいのですか?
優先された技術セットに対する現在のカバレッジのヒートマップを構築し、全ATT&CK マトリクスではなく、ギャップを埋めることは、収集済みのデータソースに対するルールを展開し、ルールが発動することを証明することを意味します。
収集していないログのために検出できないATT&CKテクニックはどれですか?
優先された各技術を、そのATT&CKが要求するデータソースにマッピングし、その後あなたの環境が実際に収集しているソースと調整します。必要なデータソースが収集されていない技術は、所有しているルールにかかわらずスコアはゼロです。ロック解除するカバレッジと取り込みコストの差によって、欠失ソースに順位をつけます。
新しい攻撃技術が公開された後、私のSOCが本番環境で知見を持つ検出がされるまでにどれくらいかかりますか?
カバレッジまでの時間を追跡:技術の公開から展開し、本番で発動することが証明された検出までの間隔。技術クラスごとに中央値とP90を計測します。ベンダーベンチマークではなく、あなたのプログラムの成熟度に基づいてターゲットを設定します。
ベンダーの主張するATT&CKカバレッジと、私の環境での検証済みカバレッジの違いは何ですか?
ベンダーのライブラリフィギュアは、カタログ内で少なくとも1つのルールがある技術をカウントします。検証済みカバレッジは、展開済みのルールが収集されたデータソースに対して発動する技術のみをカウントします。購買者の数は常に検証済みのものです。
ボードに対してATT&CK検出カバレッジをどのように報告すればよいですか?
3つの指標を報告します:収集済みのソースごとの検証済みカバレッジ、名前付き所有者を持つ優先ギャップリスト、新しい技術のためのカバレッジまでの時間。ベンダーの数字についてボードに三つの質問を与えます:分母は何、どんな収集されたログソース、どのATT&CKバージョン。
ATT&CKが新しいバージョンをリリースしたとき、何が変わるのですか?
分母が変わります。以前のバージョンで計算された割合は異なる数値です。新しい分類法に基づいてルールを再マッピングし、戦術ごとに再計算して、その差を公開します。ATT&CK v19(2026年4月28日にリリース)は防御回避をステルスと防御障害に分割し、再計算なしではv19以前の数値は比較できません。
100%のATT&CKカバレッジは達成可能または意味のあることか?
いくつかの技術は環境が収集していないデータソースを必要とします。他の技術は単一のルールでは検出できない手続きを記述します。収集の拡大には取り込み体積、ライセンス、保持コストが伴います。防御可能なプログラムはその優先技術セットをターゲットにし、全体を追求するのではなく、分母を述べます。
関連する読み物
- 攻撃チェーン:すべての脅威の背後の完全なストーリーを参照 (2026年8月)
- MITRE Attack Flow v3.0.0 (2025年10月)
- Uncoder AIがSigmaルールでMITRE ATT&CKのタグ付けを自動化 (2025年4月)