連邦機関におけるATT&CKベースの検出は、MITRE ATT&CKテクニックにマッピングされた検出ルールを展開し、それらのルールを機関のSIEMに変換して、検出が機能していることの監査可能な証拠を作成することを目的としています。
連邦機関は、行政命令、OMBメモ、および業務目標に従って運営し、これらは全て1つの業務成果を指し示します。それは、機関のテレメトリに対する攻撃者の技術を検出し、検出が機能していることを示す証拠を提供することです。
この成果を実現するためには、3つのコンポーネントが必要です。ATT&CKにマッピングされた検出コンテンツソースは、ルールを提供します。変換レイヤーは、それぞれのルールを機関の展開したSIEMのネイティブクエリ言語に変換します(Microsoft SentinelやSplunk、Elasticであれ)。カバレッジ測定ループは、どのATT&CKテクニックがカバーされ、どれがカバーされていないかを証明し、いつカバーされていたかを最後に確認します。
これら3つのいずれかが欠けていると、機関は検出を証明できないか、証明しても行動に移せない状況になります。このページは連邦指針を検出要件にマッピングし、連邦の購入者に対してどのような質問を検出コンテンツベンダーに行うべきかを示します。
連邦機関でATT&CKベースの検出を迅速に実装するためのツールはどれですか?
連邦機関でATT&CKベースの検出を実装するためのツールは3つのカテゴリに分かれています:検出コンテンツソース、変換レイヤー、カバレッジ測定ループです。それぞれベンダーから提供されたり、オープンソースから取得したり、内部で開発したりします。連邦機関では、それぞれが異なるプロバイダーから提供される可能性があるため、個別に評価する必要があります。
| コンポーネント | 機能 | 中立的な例 |
|---|---|---|
| ATT&CKにマッピングされた検出コンテンツソース | MITRE ATT&CKテクニックにマッピングされたプリを書かれた検出ルール | SOC Prime Prime Hunt、 Sigma コミュニティルール、CISA検出シグネチャ、 Microsoft Sentinel、Splunk、Elasticからのネイティブコンテンツパック |
| 変換レイヤー | 検出ロジックを機関のSIEMが動作するクエリ言語に変換 | SOC Prime Uncoder, Sigma CLI、手動ルールの移植 |
| カバレッジ測定ループ | どのATT&CKテクニックが展開され、検証された検出があるか、どのようなギャップがあるかをマッピング | MITRE ATT&CK Navigator、カスタムATT&CKヒートマップ、ベンダーカバレッジダッシュボード |
コンテンツソースだけでは検出能力にはなりませんし、翻訳ツールだけではカバレッジにはなりません。測定ループは、監査者や検査官が確認できる証拠を結びつけます。
検出コンテンツソース。 以下にマッピングされたルールのライブラリ MITRE ATT&CK テクニックID、脅威活動に即応するために著者とメンテナンスが行われるペースで提供されます。ソースには内部の 検出エンジニアリング チームが Sigmaを書いたルール、ベンダーが提供するコンテンツストリームがあります SOC Primeの検出コンテンツプラットフォーム、オープンソースのSigmaルールコミュニティ、MITREの自身のATT&CKリポジトリ。
変換レイヤー。 ルールをポータブルな形式から機関のSIEMのネイティブクエリ構文に変換します。Microsoft SentinelではKQL、SplunkではSPL、ElasticではKQLまたはEQLを意味します。SOC PrimeのUncoderは、これをプラットフォーム間で処理します。手動変換やプラットフォームネイティブのインポートツールは代替手段ですが、これらはルールの量が増えるにつれて成長するルールあたりの労働コストを伴います。
カバレッジ測定ループ。 展開されたルールを再び ATT&CKマトリックス にマッピングし、テクニックのギャップを特定します。MITREのATT&CK Navigatorは、この視覚化のために無料で広く使用されているツールです。ループは、検査官が探す5つの証拠クラスが発生する場所です。
これら5つの証拠クラスがこのページの要となっています。
| # | 証拠クラス | それが証明するもの |
|---|---|---|
| 1 | 収集されたログソース | どのシステムからのテレメトリが取り込まれるか、その収集が継続されているか |
| 2 | 展開されたルール | それぞれの検出ルールが割り当てられたATT&CKテクニックおよびサポートする義務にマッピングされて、担当者が記載されています |
| 3 | 発火の証拠 | ルールが実際またはエミュレートされたイベントで発火し、アラートが対応者に届いた |
| 4 | 変更履歴 | 誰が、いつ、なぜルールを変更したのかが、バージョン管理とレビュー履歴で示されている |
| 5 | 日付付きカバレッジレポート | 特定時点でのカバレッジを日付で示しているので、トレンドと最新性が証明できる |
ベンダーはコンテンツソースと変換レイヤーを提供するかもしれません。測定ループは、多くの場合、機関がATT&CK Navigatorのエクスポート、SIEMダッシュボード、またはサードパーティのカバレッジ分析から自身のレポートを構成する必要があります。測定ループは、最もよく機関が不足しているコンポーネントです。
Prime Hunt’s 読み取り専用データ監査は、機関が既に収集しているログソースをATT&CKにマッピングし、その背後にテレメトリがない技術を一覧にします。
CISAおよびNSAの脅威に基づく防御指針はどのように検出要件に変換されるか?
連邦指針は、特定の検出ツールではなく成果を規定します。CISAはNSAと共同で、検出と監視で機関が達成しなければならないことを定義する勧告書と指針を発行します。それぞれの指針文書をそれが暗黙する検出能力にマッピングし、次にその能力が生み出す証拠にマッピングすることで、プログラムマネージャーは指令から運用上の証拠までの追跡可能なラインを得られます。
| 指針 | 暗黙の検出能力 | 証拠クラス |
|---|---|---|
| OMB M-26-14 (2026年5月22日、M-21-31を廃止) | 各情報システムごとに測定されたログ収集、0から4の5レベルのロギング成熟度モデル | 収集されたログソース |
| EO 14144 (2025年1月16日) に改訂された EO 14306 (2025年6月6日) | 連邦全体での脅威の特定:CISAの脅威ハンティングと機関エンドポイント検出および応答データ(EO 14144の第3条(c)で、EO 14306によって第3条(a)に再指定) | 展開されたルール、発火の証拠 |
| CISAのMITRE ATT&CKマッピングのベストプラクティス (v2.0、2023年1月)および Decider ツール | 展開された検出における構造化されたATT&CKテクニック属性付け | 展開されたルール(ATT&CKにマッピング済み) |
| CISA Cross-Sector CPG 2.0 (2025年12月11日) | 検出と応答のためのベースラインの業績目標、バージョン2.0で追加されたガバナンス機能を含む | 展開されたルール、日付付きカバレッジレポート |
| NIST SP 800-61 Rev 3 (最終、2025年4月3日、CSF 2.0 コミュニティプロファイル) | CSF 2.0による検出から応答への証拠チェーン | 発火の証拠、変更履歴 |
| CISA/NSA共同サイバーセキュリティ勧告 | 特定の脅威アクターおよびキャンペーンに対するATT&CKテクニックのカバレッジ | 特定のテクニックに対する展開されたルール |
1行でこの表全体を説明します:脅威に基づく防御指針は、機関のテレメトリに対して展開されたATT&CKにマッピングされた検出を暗黙的に示唆し、5つの証拠クラスがその能力が存在することを証明します。
2026年5月22日のOMBメモは、M-21-31のEL0からEL3までの成熟度層を、修正されたロギングおよび可視性フレームワークに置き換えました。メモは、新しいフレームワークの下でのロギング参照アーキテクチャの作成をCISAに指示しました。以前の層を中心にしたロギングプログラムを構築した機関は、2026年メモに対して現在の姿勢を確認する必要があります。 CISA to produce a Logging Reference Architecture under the new framework. Agencies that built logging programs around the old tiers should validate current posture against the 2026 memo.
MITRE ATT&CKは、これらの指令によって義務付けられているものではありません。それは、カバレッジが測定可能であり、技術のギャップがすべての指令にわたって名前付け可能であるように証拠を整理します。どの具体的な指令が適用されるかにかかわらず、5つの証拠クラス(ログソース、展開されたルール、発火の証拠、変更履歴、日付付きカバレッジ)を作成できる連邦購入者は、監査に対して基盤があります。
クリアランスを受けた検出エンジニアを早急に採用できない場合にAPT技術のギャップをどのように埋めるか?
コモディティ検出レイヤーを購入し、機関特有のレイヤーを構築します。
なぜ連邦の検出採用が遅れているのか
連邦機関での検出エンジニアリングは、商業チームが直面しない制約を伴います。クリアランス要件が採用プールを狭め、新規採用がプロダクションシステムに触れる前にオンボーディングタイムラインが延び、退職が再雇用と再適応サイクルを強いて遅延を深めます。
コモディティレイヤーを調達する
コモディティTTP、APTグループおよび共通プラットフォームにおける犯罪者の多くが共有する技法は、脅威研究者によって発表され、ベンダーに依存しないコンテンツソースによってSIEMプラットフォーム間で翻訳されます。Microsoft Sentinel、 Splunk、または Elastic Security を異なるミッションエリアで運営する機関は、各クエリ言語でそれぞれのルールを著述するのではなく、コモディティ技術に対するプリーメイプの検出ロジックを提供することができます。
クリアランスを受けたエンジニアが価値を加える部分
機関のクリアランスを受けたエンジニアは、それから何をするかに集中する:
- 分類された脅威インテリジェンスと機関特有のテレメトリに対する検出ロジック。
- 機関のログソースおよびベースライン動作に対する調整。プリーメイドコンテンツは環境に調整されるまで偽陽性を生じます。
- 検証。買われたまたは構築されたすべてのルールは、展開されたとみなされる前に、機関の環境での発火の証明を必要とします。ルールが解析されても、それが発火するという意味ではありません。
- 運用上の応答。応答のない検出はダッシュボードに過ぎません。クリアランスを受けた分析者が調査し、封じ込め、修復します。
検出コンテンツソースの購読は、可変的な採用問題の一部を固定された運用経費に変換し、再作成ではなく、調査、環境特有の調整、検証、およびインシデント対応に対する人員配置を指向させます。
コンテンツのソースは、検出エンジニアリングの能力を拡張します。クリアランスを受けた人員を置き換えるものではなく、検証や調整の必要性を取り除くものでもありません。コンテンツソーシングが検証ステップを取り除くと主張するベンダーの主張には、十分な注意が必要です。
勧告が展開された検出になるまでの速度はどれくらいか?
CISAまたはNSAの勧告から自機関のSIEMにおける検証済みの発火する検出までの時間を測定します。その時間枠はメトリックであり、すべての連邦機関がそれを報告できることが求められます。比較として、SOC Primeは、 24時間のSLA で、発展中の脅威に対する検出コンテンツを発表しています。
| ステップ | アクション | 所有者 |
|---|---|---|
| 1 | 勧告発行(CISA、NSA、またはセクターISAC) | 外部 |
| 2 | 指定されたATT&CKテクニックをカバーする検出ロジックを記述またはソースする | コンテンツソースまたは内部エンジニア |
| 3 | ルールを機関のSIEMクエリ言語に翻訳してデプロイ | 翻訳レイヤーまたは内部エンジニア |
| 4 | ルールが検証される:エミュレートされたまたは実際のイベントに対する発火の証明 | (常に)機関 |
このウィンドウには3つのセグメントがあります:
- 勧告が指定する技術のためのルールが記述またはソースされる。
- ルールが機関のSIEMのネイティブクエリ言語に翻訳される。
- そのルールがエージェンシーのテレメトリに対して検証され、それが発火すること、および不許容な偽陽性を生じさせないことが確認される。
各セグメントは独立して測定可能であり、ボトルネックは機関によって異なります。迅速にルールをソースしますが、特定のSIEMダイアレクト用の翻訳能力を欠く場合もあります。他の機関は翻訳が迅速ですが、検証のインフラストラクチャが不足しています。
検出コンテンツベンダーは、ステップ2と3を圧縮します。ステップ4は、コンテンツの起源にかかわらず、機関自身の責任として残ります。ベンダーの速度の主張を評価する買収者は、この3つのセグメントのうち、どれが宣言されたタイムラインに含まれているか、含まれていないかを確認すべきです。
勧告ごとに全ウィンドウを追跡し、機関の目標を設定し、それに対して報告します。各勧告が生成する記録:勧告ID、カバーされた技術、検出ルールID、展開日、検証日。この記録は監査可能であり、機関の脅威通知される防御位置が最新であることを示します。
連邦の購入者が、デプロイメントモデル、データ処理、サプライチェーンについて検出コンテンツベンダーに尋ねるべきことは?
これらの質問は、SOC Primeを含むすべての検出コンテンツベンダーに当てはまります。回答は、マーケティングの差異化要因ではなく、尽力の入力です。
デプロイメントモデル
| Ask | その重要性 |
|---|---|
| ホスティングモデルは何ですか?クラウド、オンプレミス、ハイブリッド? | プラットフォームが機関のネットワーク境界内で作業できるかどうかを決定します |
| プラットフォームにはどのようなネットワーク接続が必要ですか? | アウトバウンド接続要件は、セグメント化されたまたは制限されたネットワーク内での配置に影響します |
| プラットフォームは機関のSIEMやログインフラストラクチャにどのようなアクセスを必要としますか? | アクセス範囲が、ベンダーが危険にさらされた場合の影響範囲を設定します |
| 検出コンテンツの更新はどのように配信され、適用されますか? | プッシュ対プル、頻度、および更新の整合性メカニズム |
データ処理
| Ask | その重要性 |
|---|---|
| プラットフォームはどのデータを処理しますか?検出コンテンツのみか、機関のテレメトリもか? | プラットフォームが取り扱わなければならないデータ分類を決定します |
| プラットフォームは生ログデータを必要としますか、それともメタデータのみで動作しますか? | ベンダーが接触できるものの感度を絞り込む |
| データはどこで処理および保管されますか?管轄はどこですか? | データ主権および記録管理要件に影響を与える |
| 機関のデータを他の顧客からどのように隔離していますか? | マルチテナンシーアーキテクチャーがクロステナントの露出が可能かどうかを決める |
サプライチェーンと起源
| Ask | その重要性 |
|---|---|
| 検出コンテンツはどのように、誰によって作成されていますか?貢献者にどの検証が適用されますか? | ルールのソースが信頼レベルおよびサプライチェーンリスクへの曝露を決める |
| コンテンツは配信前にどのレビューおよび検証プロセスを通過しますか? | 偽陽性率および検出品質は上流の品質保証に依存します |
| 配信された各検出ルールにどの起源記録が付随しますか? | 展開されたルールから著者およびレビュー履歴へのトレース |
| ベンダーはソフトウェアの部品表を公開していますか? | SBOMの可用性は、サプライチェーン透明性の基準 |
ベンダーの回答を評価するための中立的なフレームワーク: NIST SP 800-161 Rev. 1 Update 1 (サイバーセキュリティサプライチェーンリスク管理)、SBOM最小要素、およびCISAの 安全なソフトウェア開発アテステーションフォーム、OMB M-26-05(2026年1月23日)が政府全体の収集要件を廃止したにもかかわらず、使用可能なままです。
認証ポスチャ
| Ask | その重要性 |
|---|---|
| FedRAMP認証ステータスと影響レベルは? | プラットフォームが必要な影響レベルで連邦データを処理できるかどうかを決定します |
| 機関特有の運営認可がありますか? | 他の機関によって付与されたATOは情報としても、移転可能ではありません |
購入者は、FedRAMP市場または認可機関を通じて認証ステータスを直接確認すべきであり、ベンダーの発言に頼るべきではありません。
更新頻度とライフサイクル
| Ask | その重要性 |
|---|---|
| 新しい検出コンテンツはどのくらいの頻度で公開されますか? | 新しい技術に対するカバレッジの新鮮さ |
| 技術公開から利用可能な検出までのタイムラインはどのようなもので、どのセグメントをカバーしていますか? | 上記の勧告から検出までのウィンドウに対するベンダーの速度に関する主張の範囲 |
| ベンダーは古いルールをどのように退役または更新しますか? | ルールのライフサイクルの衛生管理とドリフトコントロール |
| 展開されたルールが変更された際に顧客にどのような通知を行いますか? | エージェンシーの自身の監査のための変更管理の可視性 |
これらの質問は尽力です。明確に答えられないベンダーは、測定なしで機関が受け入れるリスクです。
これが当てはまらない場合
このページは、通常のネットワーク接続を持つ非分類の連邦環境を対象としています。
範囲外:
| 環境 | 除外される理由 |
|---|---|
| 分類されたネットワーク | 分類された環境での検出コンテンツの調達には、このページで名指しされているベンダーに対して検証されていない能力が必要です |
| エアギャップまたは切断された運用 | 切断された環境での検出コンテンツを配信するベンダーの能力はここでは主張されていません |
| 機関独自のテレメトリ | 標準のSIEMログ解析以外のテレメトリソースを持つ機関は、外部コンテンツソースが提供できない検出ロジックを要求する場合があります |
DoDのIL4、IL5、IL6影響レベルなど、環境特有の認証のもとで運営する機関は、その環境が要求する特定の認証に対してベンダーの認証ステータスを確認する必要があります。前セクションでのバイヤーの質問は引き続き適用されますが、答えに対する許容基準はより厳しいです。
3コンポーネントモデル(コンテンツソース、翻訳層、測定ループ)はすべての環境に適用されます。特定のベンダーが分類されたまたは切断された環境で提供できるかどうかは、購入者がベンダーおよび認可者と直接確認する質問です。
FAQ
連邦機関でATT&CKベースの検出を迅速に実装するためのツールは何か?
3つのツールカテゴリ:ATT&CKにマッピングされた検出コンテンツソース、ルールを機関のSIEMクエリ言語に変換する翻訳レイヤー、展開された検出をATT&CKテクニックにマッピングするカバレッジ測定ループ。各ツールはベンダー提供、オープンソース、または社内で構築されることがあります。測定ループは、機関が最も不足しがちなコンポーネントです。
連邦環境でコミュニティから提供された検出コンテンツは信頼できるか?
信頼性は3つの要因によります:起源(誰がルールを作成しどのような検証の下で)、レビュー(配信前にルールがどのような検証を通過したか)、機関自身の環境での検証(ルールが許容できない偽陽性を出さずに機関のテレメトリに対して発火する証拠)。ルールの出所はリスクの入力であり、失格の基準ではありません。連邦購入者は、コミュニティから提供されるプラットフォームも含め、全てのベンダーに対して、ルールそれぞれにどの起源記録が付与されるのかを質問すべきです。
連邦検出プログラムにおいて監査官が求める証拠は何か?
5つの証拠クラス:収集されたログソース(どのテレメトリが取り込まれ、その収集が継続的であること)、展開されたルール(それぞれがATT&CKテクニックおよび義務にマッピングされ、担当者が名前付きで存在すること)、発火の証拠(ルールが実際のまたはエミュレートされたイベントで発火し、アラートが対応者に届いたこと)、変更履歴(誰が、いつ、なぜルールを変えたのか)、日付付きカバレッジレポート(トレンドが証明可能な日付での特定時点のカバレッジ)。
CISAの勧告から展開された検出までの時間を連邦機関はどう測定すべきか?
勧告ごとに4つのステップを追跡します:勧告発表、検出ロジックの記述またはソース、ルールを機関のSIEMに翻訳して展開、ルールの検証(発火の証明を含む)。全ウィンドウの機関目標を設定します。各勧告のID、カバーされた技術、ルールID、展開日、検証日を記録します。その記録は監査可能です。
連邦サイバーセキュリティ指令でMITRE ATT&CKは必須とされているか?
MITRE ATT&CKが名前で義務付けられる連邦指令はありません。ATT&CKは、カバレッジが測定可能であり技術のギャップが命名可能になるように、検出証拠を整理します。どの指令が適用されるかにかかわらず、5つの証拠クラス(ログソース、展開されたルール、発火の証拠、変更履歴、日付付きカバレッジ)を作成可能な連邦の購入者は、監査に対して防御されています。
SOC PrimeのエンジニアによるMITRE ATT&CKの監査は、SIEMまたはEDR全体での可視性と検出能力を評価し、ギャップを推奨とともに返します。
関連読書
- 生の脅威レポートから実用的防御へ:AI駆動の深層脅威研究 (2026年9月)
- MITRE Attack Flow v3.0.0 (2025年10月)
- Uncoder AIはSigmaルールにMITRE ATT&CKタグ付けを自動化します (2025年4月)