脅威インテリジェンスの概念を明確化:脅威アクターと侵入セット
サイバーセキュリティと脅威インテリジェンスの分野では、混乱を招くことが多い2つの用語、脅威アクターと侵入セットをよく使用します。これらの概念は関連しており、カジュアルな議論では互換的に使用されることもありますが、STIX(Structured Threat Information eXpression)のような正式な脅威モデリングフレームワークや、私たちの場合OpenCTIでは、異なるエンティティを表しています。この記事では、これら2つの概念の違いを明確にし、脅威インテリジェンスにおける適切な使用方法についてのガイダンスを提供することを目的としています。
この記事は、これら2つの概念間の境界を探求するものであることに注意することが重要です。これは絶対的な真実ではなく、議論の余地があります。目的は、ユーザーがデータをモデル化する方法を選択するための鍵を提供することです。
用語の定義
脅威アクターとは?
サイバーセキュリティにおける脅威アクターは、悪意のある活動の背後にいる物理的なエンティティまたは攻撃者のグループを表します。これらのアクターは、国家機関や民間企業などの個人または組織である可能性があります。彼らは攻撃を調整し実行します。脅威アクターは、侵入セットを指揮する責任を負っている可能性があります。
脅威アクターの例:
- GRU(ロシアの軍事情報機関)
- NSA(米国国家安全保障局)
- NSO Group
侵入セットとは?
侵入セットは、共通の戦術、技術、目的に基づいた、一貫性のある悪意のある活動のグループ化を指します。これはハッカーグループのデジタル指紋と見なすことができ、特定の脅威アクターに帰属される可能性があります。これは、攻撃者のアイデンティティが不明確であるものの、その行動が認識可能なパターンに従っている場合に有用な概念です。
侵入セットの例:
- APT28(Fancy Bearとしても知られる)
- Lazarus Group
- Mustang Panda
脅威アクターと侵入セットの主な違い
脅威アクターと侵入セットの違いは、主に4つの側面にあります:
| 脅威アクター | 侵入セット
定義と境界 | 既知の構造を持つ明確に定義されたエンティティ | 境界が曖昧になる可能性のある活動のグループ
帰属 | 攻撃の背後にある実際のエンティティを表す | 1つまたは複数の脅威アクターに帰属される可能性のある観察されたパターンを表す
命名規則 | 公式または広く認知された名前を持つことが多い | 異なるセキュリティ企業によって割り当てられた複数の名前を持つ可能性がある
確実性のレベル | エンティティの存在と構造に関する高い確実性 | 研究者間で一定レベルの不確実性や意見の相違を含む可能性がある
グレーゾーン
特定のエンティティは、明確な分類の境界線にまたがる可能性があり、それらをどのように分類するのが最適かを判断するのが困難になる場合があります。ここでは、モデリングが議論の余地がある2つの例を示します。
ランサムウェアグループ
この曖昧さの一例は、ランサムウェアグループです。
理論的には、ランサムウェアグループはしばしば自らの活動を公然と主張し、自身のウェブサイトでそれらを展示しているため、「主な違い」セクションで議論された4つの基準に基づいて脅威アクターとして分類することができます。しかし、その性質と、しばしば曖昧な内部構造、潜在的な提携関係、分岐のため、侵入セットとして分類することもできます。
実際には、コンセンサスはこれらのグループを侵入セットとしてモデル化する傾向にあります。このコンセンサスに従うことで、報告と分析が効率化されます。
ブラックハットハッカー
もう一つの例は、ブラックハットハッカーで、分類は特定の文脈に依存します。
問題のハッカーが既知または「doxed」された個人である場合、彼らは脅威アクター個人として分類できます。しかし、フォーラムユーザーまたは匿名ハッカーに焦点が当てられている場合、ランサムウェアグループと同じ議論が再浮上します。ほとんどの情報源が一貫して侵入セットとして分類するランサムウェアグループとは異なり、ここでは表現においてより柔軟性があります。利用可能なデータに応じて、アナリストはこのようなアクターをどのように分類するかを選択する自由がありますが、データ内の重複したエンティティを避けるために一貫性を維持することが重要です。
提案される具体的な基準:命名規則
脅威アクターと侵入セットを区別するための1つの可能な具体的な基準は、その定義に関する明確性とコンセンサスに焦点を当てることができます。例えば、インテリジェンスプロバイダー(例:Mandiant、CrowdStrike、Microsoft)が一貫して同じ名前でエンティティを追跡している場合、脅威アクターはより明確に定義されている可能性があります。このような場合、プロバイダーはエンティティの境界とその攻撃のグローバルな帰属の両方について合意しており、エンティティがインテリジェンスコミュニティ全体でよく理解され、認識されていることを示しています。
逆に、同じエンティティに対して異なる名前が使用されている場合、CTIコミュニティで同じグループを表していることに一般的な合意があるにもかかわらず、グループの境界がまだ不明確であることを示している可能性があり、異なる解釈につながります。この明確性の欠如は、エンティティを侵入セットとして分類することを支持するでしょう。侵入セットでは、境界が明確に定義されておらず、帰属が異なる可能性があります。
この提案された基準は、分類に関する意思決定のための考察の角度です。しかし、解釈と議論の余地があります。
他の基準も提示できます。例えば、コミュニティのメンバーの一人であるColeman Kane(別名ckane)は、サイバー活動だけに限定されない複数のドメインにわたって活動するエンティティとして脅威アクターを定義することを提案する、追加的/代替的な基準を提案しています(「さらに詳しく」の下で見つけることができます)。
サイバー脅威インテリジェンス(CTI)における実用的な適用
OpenCTIのようなCTIプラットフォームでこれらの概念を扱う場合:
- 脅威アクターを以下のために使用:
- 既知の国家機関(例:GRU、PLA部隊)
- 明確に定義された組織またはグループ
- 侵入セットを以下のために使用:
- 類似した特性を持つ活動のグループ(例:APT41、Lazarus)
- 正確な加害者が確認されていないキャンペーン
- 関係モデリング:
- 次のような関係を作成:APT28(侵入セット) -> 帰属 -> GRU(脅威アクター)

ナレッジビュー:OpenCTIにおける脅威アクターと侵入セット
課題と考慮事項
- 理解の進化:より多くの情報が利用可能になるにつれて、侵入セットは後に特定の脅威アクターにリンクされる可能性があります。
- コミュニティのコンセンサス:CTIコミュニティは、帰属や分類について常に合意するとは限りません。
- 命名の不一致:異なるセキュリティ企業が同じ侵入セットに対して独自の名前を使用する場合があり、その正確な範囲に一定の不確実性があることを示しています。
結論
脅威アクターと侵入セットの区別を理解することは、正確な脅威モデリングとインテリジェンス共有にとって重要です。脅威アクターがサイバー攻撃の背後にいる「誰」を表すのに対し、侵入セットは観察された悪意のある活動の「何」と「どのように」に焦点を当てています。これらの概念を正しく適用することで、CTIアナリストはサイバー脅威をより効果的に追跡、分析、対応することができます。
脅威インテリジェンスは動的な分野であり、脅威エンティティに関する私たちの理解はしばしば時間とともに進化することを覚えておくことが重要です。新しい情報が明らかになるにつれて、分類を調整する必要があるかもしれません。これにより、アプローチの柔軟性が不可欠になります。脅威アクターと侵入セットの間の明確な区別を維持しながら、それらの相互接続された性質を認識することで、CTIアナリストはより包括的で正確な脅威モデルを作成できます。最新のインテリジェンスとベストプラクティスに基づいて、これらのモデルを定期的にレビューおよび改良することは、組織が絶えず変化するサイバー脅威の状況で先を行くのに役立ちます。
さらに詳しく
- このテーマに関する興味深い議論で、差別化のための他のアイデアにつながる:https://github.com/OpenCTI-Platform/opencti/issues/2229
- このテーマを説明するOasisの記事:https://oasis-open.github.io/cti-documentation/examples/defining-campaign-ta-is
- 脅威エンティティに関するOpenCTIドキュメント:https://docs.opencti.io/latest/usage/exploring-threats/
- 侵入セットに関するSTIXドキュメント:https://docs.oasis-open.org/cti/stix/v2.1/os/stix-v2.1-os.html#_5ol9xlbbnrdn
- 脅威アクターに関するSTIXドキュメント:https://docs.oasis-open.org/cti/stix/v2.1/os/stix-v2.1-os.html#_k017w16zutw
- 命名の不一致を説明する興味深いブログ投稿:Florian RothによるThe Newcomer's Guide to Cyber Threat Actor Naming
続きを読む
関連トピックとインサイトをご覧ください

