• 検索結果がありません。

第4回会合 脅威分析研究会 SIGSTA

N/A
N/A
Protected

Academic year: 2018

シェア "第4回会合 脅威分析研究会 SIGSTA"

Copied!
21
0
0

読み込み中.... (全文を見る)

全文

(1)

CAPEC の活用

ついて他

2016/10/20

情報セ 大学院大学

大久保 隆夫

(2)

ネタその 1

(3)

CAPEC

使えますか?

脅威分析 攻撃

CAPEC 活用

CAPEC 使い方 く分

例えば 分析

ういう攻撃 あ う 知 手段

使え い?手掛 い

(4)

CAPEC 手掛 情報

あ そ 情報 何 ?

例えば 脅威 攻撃 場合

そ 実現 手段 攻撃 あ 知

CAPEC

検索 条件 使

構成 あ そう

(5)

脅威の識別

attack tree

脅威分析手法

脅威 Tree 詳細化 いく

体的 攻撃手段 可能性 明確化

⇒対策 糸口

 [SCH99] B. Schneier, “Attack trees: modeling security

threats,” Dr. Dobb’s Journal, December 1999.

 [MEL01] B A. P. Moore, R. J. Ellison, and R. C. Linger,

“Attack modeling for information security and

survivability,” CMU/SEI-2001-TN-001, March 2001.

(6)

Attack Tree

root attack tree 詳細化

AND OR

[SCH99]

AND 場合

記載 (

OR)

:[SCH99]

(7)

Attack tree

7

ID

ID

推測

ワ 盗

AND

総当

(8)

CAPEC

 CAPEC

Common Attack Pattern Enumeration and Classification MITRE 定義 一般的 攻撃 列挙 分類

TM本執筆時 15 476攻撃 構造化 現在

CAPEC List Version 2.8 Mechanisms of Attack 17 504 ン' Domains of Attack 6 38 ン'

STRIDE CAPEC 攻撃

STRIDE 差異

CAPEC 利用出来 複雑 多く

魅力的 実施者

URL

http://capec.mitre.org/data/

♯TM CAPEC 結構 割い

CAPEC 中心 CAPEC

ン 変更 い 以降 明 最新版

CAPEC Mechanisms of Attack 記載

8

(9)

CAPEC-Parameters

9

Summary Payload

Attack Execution Flow Activation Zone

Attack Prerequisites Payload Activation Impact Typical Severity Related Weaknesses

Typical Likelihood of Exploit Related Attack Patterns

Methods of Attack Relevant Security Requirements Examples-Instances Related Security Principles

Attacker Skills or Knowledge

Required Related Guidelines

Resources Required Purposes Indicators-Warnings of Attack CIA Impact

Obfuscation Techniques Technical Context Solutions and Mitigations References

Attack Motivation-Consequences Content History Injection Vector

(10)

CAPEC- パラメータ

10

概要

攻撃実行 ン ン

攻撃 前提条件 活性化へ 影響

型的 深刻度 関連 弱点

型的 可能性 関連 攻撃 ン

攻撃 方法 関連 セ 要件

- ン ン 関連 セ 原則

必須 攻撃 知識 関連 ン

必須 目的

攻撃 指標 警告 CIAへ 影響

難 化 ニ 技術的 ン

ン 軽減策 ン

攻撃動機-帰結 ン ン 歴史

ン ン

(11)

CAPEC の項目 ( 実際 )

Summary( 概要 )

Attack prerequisites

Typical Severity

Resources Required

Solutions and Mitigations

Related Attack Patterns

→ Attack tree 探せ

(12)

問題点

: 認証回避 →SQL injection 導出

直接的 検索 使え 項目

Summary 文言

い ば探せ い

(13)

他 使えそう もの

Domains of Attack

Social Engineering

Supply Chain

Communications

Software

Physical Security

Hardware

分類 ( 今 導出 ) 使え い

(14)

CAPEC-Mechanisms of Attack

Category

• Gather Information 情報収集

• Deplete Resources 資源枯渇

• Injection

• Deceptive Interactions 虚偽

• Manipulate Timing and State 状態 操作

• Abuse of Functionality 機能 乱用

• Probabilistic Techniques 確率論的手法

• Exploitation of Authentication 認証情報 搾取

• Exploitation of Authorization 認可情報 搾取

• Manipulate Data Structures 構造 操作

• Manipulate Resources 操作

• Analyze Target 分析

• Gain Physical Access 物理的

• Execute Code 実行

• Alter System Components ンポ 変更

• Manipulate System Users 操作

14

認証回避 い!

(15)

Attack Mechanism

盗聴 →SQL injection

いう い い!

 Attack Mechanism 使え い!

(16)

Meta Abtractions

攻撃 抽象化

Abuse of Transaction Data Structure

Authentication Bypass←

開い SQL injection 辿

う一 !

(17)

CAPEC-Mechanisms of

Attack Category Expand

17

(18)

結論と今後

Attack tree 構造情報 追加

使えそう

→ 活用 検討 情報共有

活動 せ ?

(19)

ネタその 2

(20)

もう少し大き 話

TM 本勉強会 脅威分析

課題 明

TM 本勉強会 現場

聞 濃い議論 展開 会合

身軽 動 分 良い点 あ

(21)

But

TM 本勉強会 次回 最終回

勉強会

SIGSTA 脅威分析手法

CAPEC 活用

評価

security& safety 考え

etc

参照

関連したドキュメント

<第 1 会場> 総合研究棟 III 132L 9 月 7 日(水)13:30 〜 16:24..

and Stoufflet B., Convergence Acceleration of Finite Element Methods for the Solution of the Euler and Navier Stokes Equations of Compressible Flow, Proceedings of the

Besides the number of blow-up points for the numerical solutions, it is worth mentioning that Groisman also proved that the blow-up rate for his numerical solution is

Within the family of isosceles 4-simplices with an equifacetal base, the degree of freedom in constructing an equiareal, equiradial, but non-equifacetal simplex is embodied in

The skeleton SK(T, M) of a non-trivial composed coloured tree (T, M) is the plane rooted tree with uncoloured vertices obtained by forgetting all colours and contracting all

出典:総合資源エネルギー調査会 省エネルギー・新エネルギー分科会 新エネルギー小委員会 系統ワーキンググループ 第5回

会議名 第1回 低炭素・循環部会 第1回 自然共生部会 第1回 くらし・環境経営部会 第2回 低炭素・循環部会 第2回 自然共生部会 第2回

• Therefore, each output voltage is its secondary peak voltage times the duty ratio of the primary bus voltage, +Bus, (neglecting diode drops and Q2’s ON voltage).. 5 V, 10 A 12 V,