インタビュー
フランシス・ギュベルノー、AttackIQのシニアアドバーサリーレサーチエンジニア – インタビューシリーズ

フランシス・ギュベルノーは、AttackIQのアドバーサリーレサーチチーム(ART)のシニアアドバーサリーレサーチエンジニア兼メンバーです。フランシスは、深い脅威研究と分析を実施して、高度に洗練され、現実的なアドバーサリーエミュレーションを設計および作成しています。また、サイバーセキュリティインテリジェンス(CTI)プロジェクトの調整も担当しており、CTIでは、攻撃者、マルウェアファミリー、サイバーセキュリティインシデントに関する調査、分析、追跡、文書化を行っています。フランシスは、国家による脅威とeCrimeの両方を含むアドバーサリインテリジェンスに広範な経験を持っており、以前はデロイトとBNPパリバで勤務していました。
AttackIQは、サイバーセキュリティ企業で、組織が防御についての単なる仮定を超えて、継続的なデータ駆動型の検証を行うことを可能にします。MITRE ATT&CK®モデルを使用してアドバーサリ戦術をエミュレートし、クラウド、ハイブリッド、オンプレミス環境全体で自動化された、生産安全なテストを提供することで、会社はセキュリティギャップを表面化し、リーダーが修復を優先し、投資を正当化し、反応的なサイバーレスポンスからプロアクティブなレジリエンスに移行できるようにします。
サイバーセキュリティ分野に入るきっかけは何でしたか?また、サイバーセキュリティインテリジェンスに特化する理由は何ですか?CTIは、国家と犯罪者の両方のエコシステムで脅威がどのように進化するかについての理解をどのように形作ってきましたか。
私のサイバーセキュリティへの道は計画されていませんでした。むしろ、機会がもとで始まりました。それは、私が成熟したサイバーセキュリティ組織に参加し、2つの重要な分野で働いたときから始まりました。脆弱性評価と管理、サイバーセキュリティインテリジェンス(CTI)です。脆弱性管理を通じて、私は防御者の視点を得ました。システムが適切に維持され、修正され、攻撃に対して堅牢であることを保証しました。CTI内では、攻撃者の視点を取り入れ、彼らの動機、目的、能力を分析しました。これは、私がMITRE ATT&CKフレームワークと親しくなり、攻撃者の戦術、技術、手順(TTPs)を文書化し、運用プレイブックを定義するようになった場所です。
この二重の経験により、私は防御者と攻撃者が不断に進化するエコシステム内でどのように相互作用するかについて包括的な理解を得ることができました。CTIはすぐに私の個人的な情熱となりました。攻撃者がどのように運用し、進化し、影響を与え合うかを理解するという戦略的な目的は、ある意味で運命的なものでした。私はこの分野で働き続け、国家による脅威とeCrimeの両方のグローバルな脅威ランドスケープの複雑性を観察し分析しています。ここでは、動機が異なっていても、攻撃者はお互いの運用を形作り、影響を与え合います。
振り返ってみると、あなたのキャリアを転換点にした特定のプロジェクトまたは経験は何ですか?それがサイバーセキュリティにおけるあなたの視点をどのように形作ってきましたか。
重要な瞬間は、攻撃者とマルウェアが制御された環境を検出して回避するために使用するTTPsを調査し、文書化し始めたときでした。この努力は、「環境認識」という研究プロジェクトの基礎となりました。このプロジェクトは、私の同僚であり、友人でもあるAyelen Torelloと共同で行いました。現在、AttackIQで一緒に仕事をする機会を得ています。私たちの研究では、攻撃者がサンドボックス化されたまたは仮想化された環境を認識して回避するために使用するさまざまな方法をカタログ化することに焦点を当てました。これにより、自動分析中に検出されないままになることができました。結果として得られた白書は後に、MITRE ATT&CKフレームワークの「T1497 – 仮想化/サンドボックス回避」テクニックの基礎として採用されました。
この調査中に、私は攻撃者の継続的な進化を目撃しました。彼らのペイロードはますます洗練され、自動検出システムを回避する能力が向上し、実際のターゲットを成功的に妥協する可能性が高まりました。この経験は、攻撃者の適応性と、現代の脅威を定義する継続的なイノベーションサイクルについて私の理解を根本的に形作ってきました。
2021年にAttackIQにアドバーサリーレサーチエンジニアとして参加し、サイバーセキュリティインテリジェンスイニシアチブの確立を主導して以来、あなたの責任はどのように進化しましたか?また、CTIプロジェクトの調整、戦略的脅威研究、攻撃者エミュレーションの開発をどのようにバランスをとっていますか。
AttackIQのサイバーセキュリティインテリジェンス(CTI)プログラムを構築することは複雑なタスクでした。私たちは、広いスペクトルにわたる脅威を迅速に可視化する必要がありました。サービスプロバイダーとして、私たちの焦点は単一のセクター、地域、または国家に限定されることはできませんでした。代わりに、私たちは、国家による攻撃者とeCrimeグループ、およびマルウェア(コモディティからカスタムビルドまでのファミリー)を包含する知識ベースを必要としました。基盤が確立された後、私たちは「ヘビーウェイト」と呼ばれるものに焦点を当て始めました。複数のセクター、地域、国家に影響を与える、高度に活発で影響力のあるエンティティです。このアプローチにより、私たちは顧客ベースに最も関連のある脅威を優先することができます。
脅威ランドスケープが急速に進化していることを考えると、インテリジェンスの収集、脅威分析、攻撃者エミュレーションのバランスをとることは、固有に複雑です。各エミュレーションの種類は、独自の課題を提示します。一方で、国家によるエミュレーションは、通常、高度に洗練されており、特定の目的を念頭に置いて設計されており、長期間の滞在時間と政治的動機によって推進されます。これらの行動を再現するには、深い分析、忍耐力、精度が必要であり、知的にも挑戦的で、エミュレートするのが難しいものです。他方で、eCrimeエミュレーションは、速やかで機会主義的です。これらの攻撃者は、新しい技術を導入し、短い滞在時間で動作し、多くのセクターと地域に影響を及ぼします。共有されたオフザシェルフツールとコモディティマルウェアの使用、およびグループ全体でTTPsが重複するため、彼らのプレイブックはダイナミックで、再現するのが面白いものです。
バランスをとることは戦略的なプロセスです。私たちは、研究とエミュレーションの優先順位を顧客の要件と世界の動向、地政学的緊張、新しく公開された重要な脆弱性、およびCISAやNCSCなどの国際組織からのアドバイザリと一致させます。最終的には、これはチームの努力です。アドバーサリーレサーチチーム(ART)は、信頼性の高いエミュレーションを可能にするために不可欠な、非常に才能のある個人の貢献によって構成されています。CTIはプロセスの1つの部分に過ぎません。インテリジェンスを本物の、制御されたエミュレーションに変換することは、協力、精度、共有されたコミットメントが必要な複雑な課題です。
AttackIQのアドバーサリーレサーチチーム内で、研究はどのように構造化され、優先順位付けされていますか?また、脅威インテリジェンスの洞察を実行可能な攻撃者エミュレーションに変換する上で、最も重大な課題は何ですか。
私たちがAttackIQのアドバーサリーレサーチチーム内で研究を優先順位付けする上で影響を与えるいくつかの要因があります。私たちの主な焦点は、顧客の最も大きなセグメントに最も大きなリスクをもたらす攻撃者をエミュレートすることです。リソースが最適化され、広範な影響を与える脅威に集中し、より特定のものに焦点を当てる前に、確保されます。
このスコープには、野外で観察される攻撃者とマルウェアファミリーの両方が含まれます。私たちは、運用上の必要性によって推進される優先順位付けによって、広範なエンティティのセットを継続的に追跡しています。新しい脅威の出現は、優先順位の急速な再評価を引き起こします。地政学的緊張の増大、特定の重要な脆弱性の増加した報告、または集中したCERTアドバイザリーは、すぐにトピックを優先順位のトップに引き上げます。
私たちの主な課題の1つは、現実的で洗練されたエミュレーションを提供しながら、開発サイクル全体で効率とスケーラビリティを維持するための優先順位付けとリソースのバランスをとることです。私たちは、広く再利用可能な行動を開発することに強い焦点を当てています。攻撃者とマルウェアファミリー全体で共通する点を特定することで、複数のプレイブックに統合して柔軟性とスケーラビリティを可能にすることができる、技術と手順を再現することに重点を置いています。このアプローチにより、狭い、ワンオフの実装に多大なリソースを投資するのではなく、運用上の関連性と再利用性が高い行動を優先することができます。安定した生産性、柔軟性、ターゲット、意味のあるエミュレーションの提供を可能にします。
あなたの最近のRomCom研究では、基本的なバックドアから、スパイ活動と金融搾取をサポートする多機能プラットフォームへの移行を促す重要な転換点は何でしたか。また、どのような状況でマルウェアがスタンドアロンペイロードから完全なプラットフォームに移行しますか。
RomComの場合は特に面白いです。2022年5月に、比較的単純なバックドアとして初めて現れ、主にリモートアクセスと基本的なデータ抽出に使用されていました。最初の重要な転換点は、1ヶ月後、RomCom 2.0のリリースでした。ここで、スパイ活動を目的とした、より成熟した、ステルス性の高いツールセットが導入され、長期的な持続可能性が最適化されました。これらのアップデートにより、データ収集と抽出の機能が大幅に向上し、戦略的な使用例への明確なシフトが示されました。
次の転換点は、2023年2月のRomCom 3.0の導入でした。ここで、3つの主要コンポーネントに構造化されたモジュラーアーキテクチャが採用されました。これは、柔軟性と機能性の面で大幅な飛躍を表し、42の異なるコマンドをサポートし、その多くはそれ自体の微妙なバリエーションでした。これは、運用上の洗練度と適応性へのオペレーターの焦点を強調しました。
後のバージョンは、機能の洗練と運用上の回復力の強化に重点を置いていました。RomComは、バックドアから、eCrimeグループによって活用されるコモディティマルウェアへの移行を経て、国家による攻撃者によって、スパイ活動と戦略的影響作戦をサポートする多機能プラットフォームへと進化しました。この進化は、ウクライナ政府機関、軍事要員、人道組織、NATO加盟国へのターゲット設定によって証明され、ロシアの戦略的利益を取り巻くウクライナでの戦争を支持するものでした。これは、機会主義的な犯罪ではありません。むしろ、長期的なアクセス作戦と情報収集を示しています。同じマルウェア、デリバリーメカニズム、運用上のトレードは、スパイ活動とランサムウェア活動の両方をサポートしています。
この収束は、私たちの評価を確認しました。国家による攻撃者とeCrime攻撃者の間の境界は、ますます曖昧になっていることを示しています。スタンドアロンペイロードから完全なプラットフォームへの移行は、正確にこの交差点で発生します。ここで、それが単なる戦術的目的を超えて、複数の、時には矛盾する、運用上の目的を可能にするようになるからです。この時点で、それは単一の戦術的目的を満たすのではなく、再利用可能なインフラストラクチャとして機能するようになります。
あなたは国家による活動とeCrime攻撃者の間の境界がますます曖昧になっていることを観察しています。どのような主な要因がこの収束を推進していますか?また、こうしたケースでの帰属と動機の評価に際して、防御者はどのように異なる視点をとるべきですか。
国家による活動とeCrime運用の収束は、両側からの実用的な要因によって主に推進されています。国家による攻撃者にとって、目的を達成するためにすでに検証され、実証されている能力をすばやく取得することが目的です。既存のツールやインフラストラクチャを利用することで、カスタムツールの開発に多大なリソースを投入することなく、運用上の柔軟性を取得できます。ペイロードが回復力があり、効果的で、利用可能であれば、再発明する必要はありません。一方、eCrimeオペレーターにとって、国家レベルのリソースとインフラストラクチャへのアクセス、インテリジェンス、ターゲットデータ、および保護された配布チャネルは、運用能力を迅速にスケールアップし、保証された金融的支援を最小限のリスクで提供することを可能にします。
RomComはこの収束を示しています。初期はランサムウェア作戦を容易にするために設計されたコモディティマルウェアでしたが、後にロシアの戦略的利益を支持する活動に使用され、ウクライナ政府機関、NATO加盟国、人道組織をターゲットにしました。私たちの評価は、RomComが純粋に利益を動機とするツールから、スパイ活動と妨害の目的をサポートする国家による運用で使用される多機能プラットフォームへの移行を示しています。
この進化は、影響を受ける被害者の観点からすると、攻撃者の動機や帰属に関係なく、影響は同じであることを強調しています。したがって、脅威インフォームドディフェンスが重要です。組織は、帰属や想定される動機にのみ焦点を当てるのではなく、現実的な、観察された行動に対する防御と回復力を検証することに重点を置く必要があります。
RomComは、金融的および地政学的動機の間の収束について何を示していますか?特に、国家がeCrimeインフラストラクチャを影響力やプラスデニアビリティの手段として利用するという、増加する傾向についてはどうですか。
RomComは、サイバークライムグループの進化を示しています。これは、長期にわたる運用的一貫性を維持しながら、関連付けのネットワークを着実に拡大してきました。活動期間中、ランサムウェアファミリー、特にCuba、Industrial Spy、Undergroundと明確なつながりを確立しました。これは、eCrimeエコシステム内での深い統合を反映しています。時間の経過とともに、ランサムウェア活動を容易にするものから、eCrimeグループによって利用されるコモディティマルウェア、そして国家による攻撃者によって、スパイ活動と戦略的影響作戦をサポートする多機能プラットフォームへと進化しました。この進化は、ロシアの戦略的利益を取り巻くウクライナでの戦争を支持するものでした。
RomComはまた、国家がeCrimeツールを採用または改良するというより広いパターンを強調しています。これらのツールは実証済みで、効果的であり、より広範な戦略的目的をサポートするための便利なエナブラーとして機能します。ロシアは主要な例です。ロシアとの関連があると報告されている犯罪グループが、国家運用の事実上の拡張として運営されているか、または直接利用されていることが広く報告されています。これにより、国家は否定できる作戦、特に破壊的または破壊的な性質のものを、犯罪行為者にアウトソーシングできます。或者、インフラストラクチャとツールを吸収することができます。最終的には、このダイナミクスは、RomComオペレーターとその関連者が影響と金融的利益を得る一方で、国家が、否定できる資産へのアクセスを得ることを示しています。eCrimeランドスケープでは、忠誠心は取引に基づいています。影響と利益に根ざしています。
このモデルは明らかに戦略的な利点を提供します。これがなぜ増加しているのかの理由です。犯罪パートナーシップは、国家に帰属なしに能力と柔軟性を提供します。結果として生じる運用上の曖昧さは、外交的および法的対応を複雑にします。マルウェアファミリーは、実質的に国家の手段となり、伝統的なスパイ活動を拡張し、犯罪インフラストラクチャを通じて、否定できる、スケーラブルで、自己維持可能なものとなっています。
現代のマルウェアは、1つの業界や地域に限定されることはありません。攻撃者の優先順位や制約について、これは何を示唆していますか?また、どのセクターまたは地理的地域が、ドメイン間の拡大の「次の」対象となる可能性がありますか。
動機が攻撃者のターゲットを制限することはありません。財務的に動機付けられたグループは、運用上の依存関係や厳格なアップタイム要件のある金融、決済プロセッサ、企業などの、高い収益をもたらす目的を優先します。一方、国家が支援するグループは、政府、防衛、重要なインフラストラクチャなどの、地政学的目的を推進するセクターに焦点を当てています。しかし、動機の重複はますます一般的になっています。
「スプレー・アンド・プレイ」の戦術とコモディティ化は続きます。ランサムウェア・アズ・ア・サービス(RaaS)モデル、コモディティツール、自動スキャンにより、財務的に動機付けられた攻撃者はターゲットセットを積極的に拡大できます。露出して弱く守られているサービスは、潜在的にスコープ内に入ります。地理的拡大は、機会と成熟度のギャップの両方に従います。サイバーセキュリティとインシデントレスポンスの能力が限られている急速なデジタル変革を遂行している地域は、初期の妥協と運用の拡大のために魅力的なものです。一方、防御が強い地域の高価値のターゲットは、サプライチェーンの妥協やアウトソーシングされたアクセスを通じて影響を受けることがよくあります。将来を見据えて、拡大は、地政学的緊張、サイバーセキュリティとインフラストラクチャセキュリティ機関(CISA)や国家サイバーセキュリティセンター(NCSC)などの国際組織からのアドバイザリーなどの、地政学的緊張のある地域に隣接する地域で発生する可能性が高いです。ここでは、インテリジェンス収集が戦略的利益をサポートし、防御の成熟度が攻撃者の洗練度に追いついていないからです。
現実的な攻撃者エミュレーションを作成する際に、最も難しい技術的な課題は何ですか?また、エミュレーションが現実の脅威を十分に代表していることを確認する方法は何ですか?特に、信頼性の高いエミュレーションを再現するのに難しい行動はありますか。
最も難しい技術的な課題の1つは、運用上のリスクを引き入れることなく、行動の忠実度を達成することです。エミュレーションは、検出と防御のコントロールを検証するために、現実の行動を正確に複製する必要がありますが、同時に、生産環境で実行するには十分に安全である必要があります。そのトレードオフは常に存在します。過度に攻撃的な実装はシステムの不安定化や危険な誤検知/誤反応のリスクがありますが、過度に慎重な実装は忠実度と有用性を失います。私たちは、攻撃者の「絞首点」をエミュレートすることに重点を置いています。絞首点とは、侵入が成功するか失敗するかを決定する、重要な行動です。ここで、防御の可視性と対応が最も重要です。決定的な行動に対する忠実度に焦点を当てることで、エミュレーションは検出のカバレッジと回復力の検証の両方で最大の価値を提供します。
一部の技術は、受け入れられないリスクをもたらすか、または信頼性の高いエミュレーションを提供することなく、環境を不安定にさせるため、制限されます。ネットワーク化された行動は制約を受けます。たとえば、C2のプロトコルパターンとビーコニング行動を再現しますが、悪意のあるインフラストラクチャに接続しません。現実的なエミュレーションを作成することは、識別、文書化、実装、テスト、検証、改良の反復的なエンジニアリングプロセスです。各反復は、忠実度、安全性、運用上の関連性のバランスをとって、エミュレーションが現実的で展開可能であることを保証します。
3〜5年先を見据えて、脅威の複雑さ、攻撃者の方法論、または脅威エコシステムのトレンドについて、どれが最も心配するものですか?また、脅威インフォームドディフェンスと攻撃者エミュレーションを開始する組織にとって、基礎となるステップをどのように推奨しますか。
心配するトレンドの1つは、サイバークライムエコシステムの複雑性の増大です。過去10年間で、eCrime行為者はその影響力を大幅に拡大しました。
以前に、参加者は限られ、影響力も比較的限定されていました。今日では、数百の相互接続されたエンティティが存在し、協力し、特化された役割を果たしています。これらの相互依存関係は、複雑で、ビジネス指向のエコシステムを形成し、合法的な市場の構造と効率を反映しています。ランサムウェアエコシステムはこれを完璧に例示しています。数十のアクティブなファミリーが共存し、進化し、次々と交代しています。この絶え間ない変化は、関係の複雑なウェブを明らかにし、解明することがますます困難になっています。
別の特定のトレンドは、国家と犯罪者の運用の収束です。運用上のレベルだけでなく、共有インフラストラクチャとマルウェアプラットフォームの開発でも同様です。RomComはこの進化を体現しています。初期は純粋に利益を動機とするコモディティから、国家による運用で使用される多機能プラットフォームへの移行を経て、スパイ活動と妨害の目的をサポートしています。
この進化は、基礎となるステップとして、MITRE ATT&CKフレームワークを、攻撃者の行動を理解し、議論するための共通言語として採用することを推奨します。ATT&CKは、防御者が検出とコントロールを、静的インジケーターではなく、攻撃者の戦術に直接マッピングできる、行動の分類法を提供します。行動検出を、署名ベースのアプローチよりも優先します。インジケーターは頻繁に変更されますが、攻撃者の戦術は比較的安定しています。これは、痛みのピラミッドフレームワークに捉えられている原則です。
詳細な回答ありがとうございます。詳細については、AttackIQを訪問してください。












