﻿<stix:STIX_Package 
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xmlns:cybox="http://cybox.mitre.org/cybox-2"
    xmlns:cyboxCommon="http://cybox.mitre.org/common-2"
    xmlns:cyboxVocabs="http://cybox.mitre.org/default_vocabularies-2"
    xmlns:AddressObj="http://cybox.mitre.org/objects#AddressObject-2"
    xmlns:ArtifactObj="http://cybox.mitre.org/objects#ArtifactObject-2"
    xmlns:EmailMessageObj="http://cybox.mitre.org/objects#EmailMessageObject-2"
    xmlns:FileObj="http://cybox.mitre.org/objects#FileObject-2"
    xmlns:PortObj="http://cybox.mitre.org/objects#PortObject-2"
    xmlns:ProductObj="http://cybox.mitre.org/objects#ProductObject-2"
    xmlns:URIObj="http://cybox.mitre.org/objects#URIObject-2"
    xmlns:WinRegistryKeyObj="http://cybox.mitre.org/objects#WinRegistryKeyObject-2"
    xmlns:maecPackage="http://maec.mitre.org/XMLSchema/maec-package-2"
    xmlns:maecBundle="http://maec.mitre.org/XMLSchema/maec-bundle-4"
    xmlns:maecVocabs="http://maec.mitre.org/default_vocabularies-1"
    xmlns:maecExtension="http://stix.mitre.org/extensions/Malware#MAEC4.1-1"
    xmlns:stix="http://stix.mitre.org/stix-1"
    xmlns:stixCommon="http://stix.mitre.org/common-1"
    xmlns:stixVocabs="http://stix.mitre.org/default_vocabularies-1"
    xmlns:marking="http://data-marking.mitre.org/Marking-1"
    xmlns:tlpMarking="http://data-marking.mitre.org/extensions/MarkingStructure#TLP-1"
    xmlns:stix-ciqaddress="http://stix.mitre.org/extensions/Address#CIQAddress3.0-1"
    xmlns:stix-ciqidentity="http://stix.mitre.org/extensions/Identity#CIQIdentity3.0-1"
    xmlns:indicator="http://stix.mitre.org/Indicator-2"
    xmlns:snortTM="http://stix.mitre.org/extensions/TestMechanism#Snort-1"
    xmlns:yaraTM="http://stix.mitre.org/extensions/TestMechanism#YARA-1"
    xmlns:openiocTM="http://stix.mitre.org/extensions/TestMechanism#OpenIOC2010-1"
    xmlns:ttp="http://stix.mitre.org/TTP-1"
    xmlns:et="http://stix.mitre.org/ExploitTarget-1"
    xmlns:incident="http://stix.mitre.org/Incident-1"
    xmlns:coa="http://stix.mitre.org/CourseOfAction-1"
    xmlns:campaign="http://stix.mitre.org/Campaign-1"
    xmlns:ta="http://stix.mitre.org/ThreatActor-1"
    xmlns:IPA="http://www.ipa.go.jp/"
    xsi:schemaLocation="
    http://cybox.mitre.org/common-2 http://cybox.mitre.org/XMLSchema/common/2.1/cybox_common.xsd
    http://cybox.mitre.org/default_vocabularies-2 http://cybox.mitre.org/XMLSchema/default_vocabularies/2.1/cybox_default_vocabularies.xsd
    http://cybox.mitre.org/objects#AddressObject-2 http://cybox.mitre.org/XMLSchema/objects/Address/2.1/Address_Object.xsd
    http://cybox.mitre.org/objects#ArtifactObject-2 http://cybox.mitre.org/XMLSchema/objects/Artifact/2.1/Artifact_Object.xsd
    http://cybox.mitre.org/objects#EmailMessageObject-2 http://cybox.mitre.org/XMLSchema/objects/Email_Message/2.1/Email_Message_Object.xsd 
    http://cybox.mitre.org/objects#FileObject-2 http://cybox.mitre.org/XMLSchema/objects/File/2.1/File_Object.xsd
    http://cybox.mitre.org/objects#PortObject-2 http://cybox.mitre.org/XMLSchema/objects/Port/2.1/Port_Object.xsd
    http://cybox.mitre.org/objects#ProductObject-2 https://cybox.mitre.org/XMLSchema/objects/Product/2.1/Product_Object.xsd
    http://cybox.mitre.org/objects#URIObject-2 http://cybox.mitre.org/XMLSchema/objects/URI/2.1/URI_Object.xsd
    http://cybox.mitre.org/objects#WinRegistryKeyObject-2 http://cybox.mitre.org/XMLSchema/objects/Win_Registry_Key/2.1/Win_Registry_Key_Object.xsd
    http://maec.mitre.org/XMLSchema/maec-package-2 http://maec.mitre.org/language/version4.1/maec_package_schema.xsd
    http://maec.mitre.org/XMLSchema/maec-bundle-4 http://maec.mitre.org/language/version4.1/maec_bundle_schema.xsd
    http://maec.mitre.org/default_vocabularies-1 http://maec.mitre.org/language/version4.1/maec_default_vocabularies.xsd
    http://stix.mitre.org/extensions/Malware#MAEC4.1-1 http://stix.mitre.org/XMLSchema/extensions/malware/maec_4.1/1.0.1/maec_4.1_malware.xsd
    http://stix.mitre.org/stix-1 http://stix.mitre.org/XMLSchema/core/1.1.1/stix_core.xsd
    http://stix.mitre.org/common-1 http://stix.mitre.org/XMLSchema/common/1.1.1/stix_common.xsd
    http://stix.mitre.org/default_vocabularies-1 http://stix.mitre.org/XMLSchema/default_vocabularies/1.1.1/stix_default_vocabularies.xsd
    http://data-marking.mitre.org/Marking-1  http://stix.mitre.org/XMLSchema/data_marking/1.1.1/data_marking.xsd
    http://data-marking.mitre.org/extensions/MarkingStructure#TLP-1 http://stix.mitre.org/XMLSchema/extensions/marking/tlp/1.1.1/tlp_marking.xsd
    http://stix.mitre.org/extensions/Address#CIQAddress3.0-1 http://stix.mitre.org/XMLSchema/extensions/address/ciq_3.0/1.1.1/ciq_3.0_address.xsd
    http://stix.mitre.org/extensions/Identity#CIQIdentity3.0-1 http://stix.mitre.org/XMLSchema/extensions/identity/ciq_3.0/1.1.1/ciq_3.0_identity.xsd
    http://stix.mitre.org/Indicator-2 http://stix.mitre.org/XMLSchema/indicator/2.1.1/indicator.xsd
    http://stix.mitre.org/extensions/TestMechanism#Snort-1 http://stix.mitre.org/XMLSchema/extensions/test_mechanism/snort/1.1.1/snort_test_mechanism.xsd
    http://stix.mitre.org/extensions/TestMechanism#YARA-1 http://stix.mitre.org/XMLSchema/extensions/test_mechanism/yara/1.1.1/yara_test_mechanism.xsd
    http://stix.mitre.org/extensions/TestMechanism#OpenIOC2010-1 http://stix.mitre.org/XMLSchema/extensions/test_mechanism/open_ioc_2010/1.1.1/open_ioc_2010_test_mechanism.xsd
    http://stix.mitre.org/TTP-1 http://stix.mitre.org/XMLSchema/ttp/1.1.1/ttp.xsd
    http://stix.mitre.org/ExploitTarget-1 http://stix.mitre.org/XMLSchema/exploit_target/1.1.1/exploit_target.xsd
    http://stix.mitre.org/Incident-1 http://stix.mitre.org/XMLSchema/incident/1.1.1/incident.xsd
    http://stix.mitre.org/COA-1 http://stix.mitre.org/XMLSchema/course_of_action/1.1.1/course_of_action.xsd
    http://stix.mitre.org/Campaign-1 http://stix.mitre.org/XMLSchema/campaign/1.1.1/campaign.xsd
    http://stix.mitre.org/ThreatActor-1 http://stix.mitre.org/XMLSchema/threat_actor/1.1.1/threat_actor.xsd
    "
    id="IPA:stix_package_example"
    timestamp="2014-12-01T00:00:00+09:00" version="1.1.1">

    <stix:STIX_Header>
        <stix:Title>サイバー攻撃活動パッケージに対するタイトル</stix:Title>
        <!-- パッケージの用途 -->
        <stix:Package_Intent xsi:type="stixVocabs:PackageIntentVocab-1.0">Campaign Characterization</stix:Package_Intent>
        <stix:Description>サイバー攻撃活動パッケージの説明</stix:Description>
        <stix:Short_Description>サイバー攻撃活動パッケージの概要</stix:Short_Description>
        <!-- パッケージの取り扱い -->
        <stix:Handling>
            <marking:Marking id="IPA:marking_example">
                <marking:Controlled_Structure>//node()</marking:Controlled_Structure>
                <marking:Marking_Structure xsi:type="tlpMarking:TLPMarkingStructureType" marking_model_name="TLP" marking_model_ref="http://www.us-cert.gov/tlp/" color="WHITE"/>
            </marking:Marking>
        </stix:Handling>
    </stix:STIX_Header>

    <!-- 観測事象 -->
    <stix:Observables xsi:type="cybox:ObservablesType" cybox_major_version="2" cybox_minor_version="1">
        <cybox:Observable id="IPA:observable_example_01">
            <cybox:Title>観測事象に対するタイトル</cybox:Title>
            <cybox:Description>観測事象の説明</cybox:Description>
            <cybox:Keywords>
                <cybox:Keyword></cybox:Keyword>
            </cybox:Keywords>
            <cybox:Object>
                <!-- ファイル情報 -->
                <cybox:Properties xsi:type="FileObj:FileObjectType">
                    <FileObj:File_Name>ファイル名</FileObj:File_Name>
                    <FileObj:File_Extension>ファイル拡張子</FileObj:File_Extension>
                    <FileObj:Size_In_Bytes>ファイルサイズ</FileObj:Size_In_Bytes>
                    <!-- ハッシュ値情報 -->
                    <FileObj:Hashes>
                        <cyboxCommon:Hash>
                            <cyboxCommon:Type xsi:type="cyboxVocabs:HashNameVocab-1.0">SHA1</cyboxCommon:Type>
                            <cyboxCommon:Simple_Hash_Value condition="Equals">1234567890123456789012345678901234567890</cyboxCommon:Simple_Hash_Value>
                        </cyboxCommon:Hash>
                    </FileObj:Hashes>
                </cybox:Properties>
            </cybox:Object>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_example_02">
            <cybox:Object>
                <!-- IPアドレス情報 -->
                <cybox:Properties xsi:type="AddressObj:AddressObjectType" category="ipv4-addr">
                    <AddressObj:Address_Value>192.168.1.1</AddressObj:Address_Value>
                </cybox:Properties>
            </cybox:Object>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_example_03">
            <cybox:Object>
                <!-- ドメイン情報 -->
                <cybox:Properties xsi:type="URIObj:URIObjectType" type="URL">
                    <URIObj:Value condition="Equals">www.ipa.go.jp</URIObj:Value>
                </cybox:Properties>
            </cybox:Object>
        </cybox:Observable>
    </stix:Observables>

    <!-- 検知指標 -->
    <stix:Indicators>
        <stix:Indicator xsi:type="indicator:IndicatorType" id="IPA:indicator_example">
            <indicator:Title>検知指標に対するタイトル</indicator:Title>
            <!-- 検知指標のタイプ -->
            <indicator:Type xsi:type="stixVocabs:IndicatorTypeVocab-1.1">Domain Watchlist</indicator:Type>
            <indicator:Alternative_ID>別名</indicator:Alternative_ID>
            <indicator:Description>検知指標の説明</indicator:Description>
            <indicator:Short_Description>検知指標の概要</indicator:Short_Description>
            <!-- 検知指標の有効期間 -->
            <indicator:Valid_Time_Position>
                <indicator:Start_Time>2014-12-01T00:00:00+09:00</indicator:Start_Time>
                <indicator:End_Time>2014-12-01T00:00:00+09:00</indicator:End_Time>
            </indicator:Valid_Time_Position>
            <!-- 検知指標に関連する観測事象 -->
            <indicator:Observable>
                <cybox:Observable_Composition operator="OR">
                    <cybox:Observable idref="IPA:observable_example_01"/>
                    <cybox:Observable idref="IPA:observable_example_02"/>
                    <cybox:Observable idref="IPA:observable_example_03"/>
                </cybox:Observable_Composition>
            </indicator:Observable>
            <!-- 検知指標に関連する攻撃手口 -->
            <indicator:Indicated_TTP>
                <stixCommon:TTP idref="IPA:ttp_example"/>
            </indicator:Indicated_TTP>
            <!-- 攻撃段階フェーズ -->
            <indicator:Kill_Chain_Phases>
                <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-79a0e041-9d5f-49bb-ada4-8322622b162d" name="Delivery" ordinality="3" kill_chain_id="IPA:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" kill_chain_name="LMCO Kill Chain"/>
            </indicator:Kill_Chain_Phases>
            <!-- 検知指標を確認するための手段 -->
            <indicator:Test_Mechanisms>
                <!-- Snortを用いた検知指標を確認するための記述拡張 -->
                <indicator:Test_Mechanism xsi:type="snortTM:SnortTestMechanismType" id="IPA:indicator_snort_example" >
                    <!-- From http://manual.snort.org/node29.html -->
                    <snortTM:Rule><![CDATA[log udp any any -> 192.168.1.0/24 1:1024]]></snortTM:Rule>
                </indicator:Test_Mechanism>
                <!-- YARAを用いた検知指標を確認するための記述拡張 -->
                <indicator:Test_Mechanism xsi:type='yaraTM:YaraTestMechanismType' id="IPA:indicator_yara_example">
                    <yaraTM:Rule><![CDATA[
rule yara_example
{
	strings:
		$a = "Hello world"

	condition:
		$a
}
                   ]]></yaraTM:Rule>
                </indicator:Test_Mechanism>
                <!-- OpenIOCを用いた検知指標を確認するための記述拡張 -->
                <indicator:Test_Mechanism xsi:type="openiocTM:OpenIOC2010TestMechanismType" id="IPA:indicator_openioc_example">
                    <openiocTM:ioc xmlns="http://schemas.mandiant.com/2010/ioc" last-modified="2014-12-01T13:00:00+09:00">
                        <authored_date>2014-12-01T00:00:00+09:00</authored_date>
                        <definition>
                            <Indicator operator="OR">
                                <IndicatorItem condition="is">
                                    <Context type="mir" search="FileItem/Md5sum" document="FileItem"/>
                                    <Content type="md5">12345678901234567890123456789012</Content>
                                </IndicatorItem>
                            </Indicator>
                        </definition>
                    </openiocTM:ioc>
                </indicator:Test_Mechanism>
            </indicator:Test_Mechanisms>
            <!-- 検知指標に関連する対処措置 -->
            <indicator:Suggested_COAs>
                <indicator:Suggested_COA>
                    <stixCommon:Course_Of_Action idref="IPA:coa_example"/>
                </indicator:Suggested_COA>
            </indicator:Suggested_COAs>
            <!-- 検知指標に関連する情報 -->
            <indicator:Sightings>
                <indicator:Sighting>
                    <!-- 検知指標に関連する参考情報 -->
                    <indicator:Reference>http://blog.trendmicro.co.jp/archives/5973</indicator:Reference>
                    <indicator:Description>関連情報の説明</indicator:Description>
                </indicator:Sighting>
            </indicator:Sightings>
            <!-- 検知指標に関連する攻撃活動 -->
            <indicator:Related_Campaigns>
                <indicator:Related_Campaign>
                    <stixCommon:Campaign idref="IPA:campaign_example" />
                </indicator:Related_Campaign>
            </indicator:Related_Campaigns>
            <!-- 検知指標の生成に用いたツール -->
            <indicator:Producer>
                <stixCommon:Description>検知指標の生成に関する説明</stixCommon:Description>
                <stixCommon:Tools>
                    <cyboxCommon:Tool>
                        <cyboxCommon:Name>ツール名</cyboxCommon:Name>
                        <cyboxCommon:Type>ツールのタイプ</cyboxCommon:Type>
                        <cyboxCommon:Description>ツールの説明</cyboxCommon:Description>
                    </cyboxCommon:Tool>
                </stixCommon:Tools>
            </indicator:Producer>
        </stix:Indicator>
    </stix:Indicators>

    <!-- 攻撃手口 -->
    <stix:TTPs>
        <stix:TTP xsi:type="ttp:TTPType" id="IPA:ttp_example">
            <ttp:Title>攻撃手口に対するタイトル</ttp:Title>
            <ttp:Description>攻撃手口の説明</ttp:Description>
            <ttp:Short_Description>攻撃手口の概要</ttp:Short_Description>
            <!-- 攻撃手口の意図 -->
            <ttp:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </ttp:Intended_Effect>
            <!-- 攻撃手口 -->
            <ttp:Behavior>
                <!-- 攻撃手口のパターン/CAPEC情報 -->
                <ttp:Attack_Patterns>
                    <ttp:Attack_Pattern capec_id="CAPEC-542">
                        <ttp:Title>Targeted Malware</ttp:Title>
                    </ttp:Attack_Pattern>
                </ttp:Attack_Patterns>
                <!-- マルウェア情報 -->
                <ttp:Malware>
                    <ttp:Malware_Instance>
                        <!-- マルウェアのタイプ -->
                        <ttp:Type xsi:type="stixVocabs:MalwareTypeVocab-1.0">Remote Access Trojan</ttp:Type>
                        <ttp:Name>マルウェアの名前</ttp:Name>
                        <ttp:Title>マルウェアのタイトル</ttp:Title>
                        <ttp:Description>マルウェアの説明</ttp:Description>
                        <ttp:Short_Description>マルウェアの概要</ttp:Short_Description>
                    </ttp:Malware_Instance>
                </ttp:Malware>
                <!-- 攻撃情報 -->
                <ttp:Exploits>
                    <ttp:Exploit>
                        <ttp:Title>攻撃のタイトル</ttp:Title>
                        <ttp:Description>攻撃の説明</ttp:Description>
                        <ttp:Short_Description>攻撃の概要</ttp:Short_Description>
                    </ttp:Exploit>
                </ttp:Exploits>
            </ttp:Behavior>
            <!-- 攻撃者が使用するリソース -->
            <ttp:Resources>
                <!-- 攻撃で用いたツール -->
                <ttp:Tools>
                    <ttp:Tool>
                        <cyboxCommon:Name>ツール名</cyboxCommon:Name>
                        <!-- ツールのタイプ -->
                        <cyboxCommon:Type xsi:type="stixVocabs:AttackerToolTypeVocab-1.0">Malware</cyboxCommon:Type>
                        <cyboxCommon:Description>ツールの説明</cyboxCommon:Description>
                        <!-- ツールの情報源 -->
                        <cyboxCommon:References>
                            <cyboxCommon:Reference>http://blog.trendmicro.co.jp/archives/5973</cyboxCommon:Reference>
                        </cyboxCommon:References>
                        <cyboxCommon:Vendor>ベンダ名</cyboxCommon:Vendor>
                        <cyboxCommon:Version>バージョン</cyboxCommon:Version>
                        <cyboxCommon:Service_Pack>サービスパック</cyboxCommon:Service_Pack>
                        <!-- ツールのハッシュ情報 -->
                        <cyboxCommon:Tool_Hashes>
                            <cyboxCommon:Hash>
                                <cyboxCommon:Type xsi:type="cyboxVocabs:HashNameVocab-1.0">MD5</cyboxCommon:Type>
                                <cyboxCommon:Simple_Hash_Value condition="Equals">7546277185a237cbd5d3558032112b39</cyboxCommon:Simple_Hash_Value>
                            </cyboxCommon:Hash>
                        </cyboxCommon:Tool_Hashes>
                    </ttp:Tool>
                </ttp:Tools>
                <!-- 攻撃者の攻撃基盤 -->
                <ttp:Infrastructure>
                    <ttp:Title>攻撃基盤のタイトル</ttp:Title>
                    <!-- 攻撃基盤のタイプ -->
                    <ttp:Type xsi:type="stixVocabs:AttackerInfrastructureTypeVocab-1.0">Anonymization</ttp:Type>
                    <ttp:Description>攻撃基盤の説明</ttp:Description>
                    <ttp:Short_Description>攻撃基盤の概要</ttp:Short_Description>
                </ttp:Infrastructure>
                <!-- 成りすましに関する情報 -->
                <ttp:Personas>
                    <ttp:Persona>
                        <stixCommon:Name>成りすましに関する情報</stixCommon:Name>
                    </ttp:Persona>
                </ttp:Personas>
            </ttp:Resources>
            <!-- 攻撃対象 -->
            <ttp:Victim_Targeting>
                <!-- 攻撃対象の識別情報 -->
                <ttp:Identity xsi:type="stix-ciqidentity:CIQIdentity3.0InstanceType">
                    <stix-ciqidentity:Specification>
                        <PartyName xmlns="urn:oasis:names:tc:ciq:xpil:3">
                            <OrganisationName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                                <NameElement>組織名</NameElement>
                                <SubDivisionName>部署名</SubDivisionName>
                            </OrganisationName>
                        </PartyName>
                    </stix-ciqidentity:Specification>
                </ttp:Identity> 
                <!-- 攻撃対象となるシステム -->
                <ttp:Targeted_Systems xsi:type="stixVocabs:SystemTypeVocab-1.0">Enterprise Systems</ttp:Targeted_Systems>
                <!-- 攻撃対象となる情報 -->
                <ttp:Targeted_Information xsi:type="stixVocabs:InformationTypeVocab-1.0">Information Assets</ttp:Targeted_Information>
            </ttp:Victim_Targeting>
            <!-- 攻撃手口に関連する攻撃対象 -->
            <ttp:Exploit_Targets>
                <ttp:Exploit_Target>
                    <stixCommon:Exploit_Target idref="IPA:et_example"/>
                </ttp:Exploit_Target>
            </ttp:Exploit_Targets>
            <!-- 攻撃段階フェーズ -->
            <ttp:Kill_Chain_Phases>
                <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-79a0e041-9d5f-49bb-ada4-8322622b162d" name="Delivery" ordinality="3" kill_chain_id="IPA:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" kill_chain_name="LMCO Kill Chain"/>
            </ttp:Kill_Chain_Phases>
            <ttp:Kill_Chains>
                <stixCommon:Kill_Chain id="stix:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" name="LM Cyber Kill Chain" definer="LMCO" reference="http://www.lockheedmartin.com/content/dam/lockheed/data/corporate/documents/LM-White-Paper-Intel-Driven-Defense.pdf" number_of_phases="7">
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-af1016d6-a744-4ed7-ac91-00fe2272185a" name="Reconnaissance" ordinality="1"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-445b4827-3cca-42bd-8421-f2e947133c16" name="Weaponization" ordinality="2"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-79a0e041-9d5f-49bb-ada4-8322622b162d" name="Delivery" ordinality="3"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-f706e4e7-53d8-44ef-967f-81535c9db7d0" name="Exploitation" ordinality="4"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-e1e4e3f7-be3b-4b39-b80a-a593cfd99a4f" name="Installation" ordinality="5"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-d6dc32b9-2538-4951-8733-3cb9ef1daae2" name="Command and Control" ordinality="6"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-786ca8f9-2d9a-4213-b38e-399af4a2e5d6" name="Actions on Objectives" ordinality="7"/>
                </stixCommon:Kill_Chain>
            </ttp:Kill_Chains>
        </stix:TTP>
        <stix:TTP xsi:type="ttp:TTPType" id="IPA:ttp_maec_example">
            <ttp:Behavior>
                <ttp:Malware>
                    <!-- MAEC 4.1を用いた記述拡張 -->
                    <ttp:Malware_Instance xsi:type="maecExtension:MAEC4.1InstanceType">
                        <maecExtension:MAEC id="IPA:ttp_maec_example_01" schema_version="2.1">
                            <maecPackage:Malware_Subjects>
                                <maecPackage:Malware_Subject id="IPA:ttp_maec_example_02">
                                    <maecPackage:Malware_Instance_Object_Attributes>
                                        <!-- ファイル情報 -->
                                        <cybox:Properties xsi:type="FileObj:FileObjectType">
                                            <FileObj:File_Name>ファイル名</FileObj:File_Name>
                                            <FileObj:File_Extension>ファイル拡張子</FileObj:File_Extension>
                                            <FileObj:Size_In_Bytes>ファイルサイズ</FileObj:Size_In_Bytes>
                                            <!-- ハッシュ値情報 -->
                                            <FileObj:Hashes>
                                            <cyboxCommon:Hash>
                                                <cyboxCommon:Type xsi:type="cyboxVocabs:HashNameVocab-1.0">SHA1</cyboxCommon:Type>
                                                <cyboxCommon:Simple_Hash_Value condition="Equals">1234567890123456789012345678901234567890</cyboxCommon:Simple_Hash_Value>
                                            </cyboxCommon:Hash>
                                            </FileObj:Hashes>
                                        </cybox:Properties>
                                    </maecPackage:Malware_Instance_Object_Attributes>
                                </maecPackage:Malware_Subject>
                            </maecPackage:Malware_Subjects>
                        </maecExtension:MAEC>
                    </ttp:Malware_Instance>
                </ttp:Malware>
            </ttp:Behavior>
        </stix:TTP>
    </stix:TTPs>

    <!-- 攻撃対象 -->
    <stix:Exploit_Targets>
        <stixCommon:Exploit_Target xsi:type="et:ExploitTargetType" id="IPA:et_example">
            <et:Title>攻撃対象に対するタイトル</et:Title>
            <et:Description>攻撃対象の説明</et:Description>
            <et:Short_Description>攻撃対象の概要</et:Short_Description>
            <!-- 脆弱性情報 -->
            <et:Vulnerability>
                <et:Title>脆弱性に対するタイトル</et:Title>
                <et:Description>脆弱性の説明</et:Description>
                <et:Short_Description>脆弱性の概要</et:Short_Description>
                <!-- CVE情報 -->
                <et:CVE_ID>CVE-2014-1776</et:CVE_ID>
                <!-- OSVDB情報 -->
                <et:OSVDB_ID>106311</et:OSVDB_ID>
                <!-- 情報源 -->
                <et:Source>https://technet.microsoft.com/ja-jp/library/security/2963983</et:Source>
                <et:CVSS_Score>
                    <!-- CVSSスコアならびにベクタ -->
                    <et:Overall_Score>9.5</et:Overall_Score>
                    <et:Base_Score>10.0</et:Base_Score>
                    <et:Base_Vector>AV:N/AC:L/Au:N/C:C/I:C/A:C</et:Base_Vector>
                    <et:Temporal_Score>9.5</et:Temporal_Score>
                    <et:Temporal_Vector>E:H/RL:W/RC:C</et:Temporal_Vector>
                    <et:Environmental_Score>9.5</et:Environmental_Score>
                    <et:Environmental_Vector>CDP:ND/TD:H/CR:ND/IR:ND/AR:ND</et:Environmental_Vector>
                </et:CVSS_Score>
                <!-- 脆弱性の発見日 -->
                <et:Discovered_DateTime>2014-04-26T00:00:00+00:00</et:Discovered_DateTime>
                <!-- 脆弱性の公開日 -->
                <et:Published_DateTime>2014-04-27T00:00:00+00:00</et:Published_DateTime>
                <et:Affected_Software>
                    <et:Affected_Software>
                        <stixCommon:Observable>
                            <cybox:Object>
                                <!-- 脆弱性の影響を受けるソフトウェア -->
                                <cybox:Properties xsi:type="ProductObj:ProductObjectType">
                                    <ProductObj:Product datatype="CPE Name">internet_explorer</ProductObj:Product>
                                    <ProductObj:Vendor datatype="CPE Name">microsoft</ProductObj:Vendor>
                                </cybox:Properties>
                            </cybox:Object>
                        </stixCommon:Observable>
                    </et:Affected_Software>
                </et:Affected_Software>
                <et:References>
                    <!-- 参考情報 -->
                    <stixCommon:Reference>http://www.kb.cert.org/vuls/id/222929</stixCommon:Reference>
                </et:References>
            </et:Vulnerability>
            <!-- 脆弱性の種類 -->
            <et:Weakness>
                <!-- CWE情報 -->
                <et:Description>Code Injection</et:Description>
                <et:CWE_ID>CWE-94</et:CWE_ID>
            </et:Weakness>
            <!-- 設定 -->
            <et:Configuration>
                <!-- CCE情報 -->
                <et:Description>The "Security Zones: Use only machine settings" machine setting should be configured correctly.</et:Description>
                <et:Short_Description>Security Zones: Use only machine settings</et:Short_Description>
                <et:CCE_ID>CCE-10096-6</et:CCE_ID>
            </et:Configuration>
            <!-- 攻撃対象に関連する対処措置 -->
            <et:Potential_COAs>
                <et:Potential_COA>
                    <stixCommon:Course_Of_Action idref="IPA:coa_example" />
                </et:Potential_COA>
            </et:Potential_COAs>
        </stixCommon:Exploit_Target>
    </stix:Exploit_Targets>

    <!-- インシデント -->
    <stix:Incidents>
        <stix:Incident xsi:type="incident:IncidentType" id="IPA:incident_example">
            <incident:Title>インシデントに対するタイトル</incident:Title>
            <incident:External_ID>外部からの参照用ID</incident:External_ID>
            <!-- インシデントの時刻情報 -->
            <incident:Time>
                <!-- 最初の不正動作発生時刻 -->
                <incident:First_Malicious_Action>2014-12-01T00:00:00+09:00</incident:First_Malicious_Action>
                <!-- 最初の侵害発生時刻 -->
                <incident:Initial_Compromise>2014-12-01T00:00:00+09:00</incident:Initial_Compromise>
                <!-- 最初のデータ窃取時刻 -->
                <incident:First_Data_Exfiltration>2014-12-01T00:00:00+09:00</incident:First_Data_Exfiltration>
                <!-- インシデントの発見時刻 -->
                <incident:Incident_Discovery>2014-12-01T00:00:00+09:00</incident:Incident_Discovery>
                <!-- インシデント対応開始時刻 -->
                <incident:Incident_Opened>2014-12-01T00:00:00+09:00</incident:Incident_Opened>
                <!-- 対応完了時刻 -->
                <incident:Containment_Achieved>2014-12-01T00:00:00+09:00</incident:Containment_Achieved>
                <!-- 復旧完了時刻 -->
                <incident:Restoration_Achieved>2014-12-01T00:00:00+09:00</incident:Restoration_Achieved>
                <!-- レポート完了時刻 -->
                <incident:Incident_Reported>2014-12-01T00:00:00+09:00</incident:Incident_Reported>
                <!-- インシデント対応完了時刻 -->
                <incident:Incident_Closed>2014-12-01T00:00:00+09:00</incident:Incident_Closed>
            </incident:Time>
            <incident:Description>インシデントの説明</incident:Description>
            <incident:Short_Description>インシデントの概要</incident:Short_Description>
            <!-- インシデントの分類 -->
            <incident:Categories>
                <incident:Category xsi:type="stixVocabs:IncidentCategoryVocab-1.0">Unauthorized Access</incident:Category>
            </incident:Categories>
            <!-- インシデントの報告者/報告組織 -->
            <incident:Reporter>
                <stixCommon:Identity xsi:type="stix-ciqidentity:CIQIdentity3.0InstanceType">
                    <stix-ciqidentity:Specification>
                        <PartyName xmlns="urn:oasis:names:tc:ciq:xpil:3">
                            <OrganisationName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                                <NameElement>組織名</NameElement>
                                <SubDivisionName>部署名</SubDivisionName>
                            </OrganisationName>
                        </PartyName>
                    </stix-ciqidentity:Specification>
                </stixCommon:Identity>
            </incident:Reporter>
            <!-- インシデントの対応者/対応組織 -->
            <incident:Responder>
                <stixCommon:Identity xsi:type="stix-ciqidentity:CIQIdentity3.0InstanceType">
                    <stix-ciqidentity:Specification>
                        <PartyName xmlns="urn:oasis:names:tc:ciq:xpil:3">
                            <OrganisationName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                                <NameElement>組織名</NameElement>
                                <SubDivisionName>部署名</SubDivisionName>
                            </OrganisationName>
                        </PartyName>
                    </stix-ciqidentity:Specification>
                </stixCommon:Identity>
            </incident:Responder>
            <!-- インシデントの調整者/調整組織 -->
            <incident:Coordinator>
                <stixCommon:Identity xsi:type="stix-ciqidentity:CIQIdentity3.0InstanceType">
                    <stix-ciqidentity:Specification>
                        <PartyName xmlns="urn:oasis:names:tc:ciq:xpil:3">
                            <OrganisationName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                                <NameElement>組織名</NameElement>
                                <SubDivisionName>部署名</SubDivisionName>
                            </OrganisationName>
                        </PartyName>
                    </stix-ciqidentity:Specification>
                </stixCommon:Identity>
            </incident:Coordinator>
            <!-- 被害を受けた組織 -->
            <incident:Victim>
                <stixCommon:Name>被害を受けた組織</stixCommon:Name>
            </incident:Victim>
            <!-- インシデントの被害を受けた資産 -->
            <incident:Affected_Assets>
                <incident:Affected_Asset>
                    <incident:Type>資産のタイプ</incident:Type>
                    <incident:Description>資産の説明</incident:Description>
                    <incident:Business_Function_Or_Role>資産の役割</incident:Business_Function_Or_Role>
                    <!-- 資産の所有者 -->
                    <incident:Ownership_Class xsi:type="stixVocabs:OwnershipClassVocab-1.0">Internally-Owned</incident:Ownership_Class>
                    <!-- 資産の管理者 -->
                    <incident:Management_Class xsi:type="stixVocabs:ManagementClassVocab-1.0">Internally-Managed</incident:Management_Class>
                    <!-- 資産の論理的な場所 -->
                    <incident:Location_Class xsi:type="stixVocabs:LocationClassVocab-1.0">Internally-Located</incident:Location_Class>
                    <!-- 資産の物理的な場所 -->
                    <incident:Location xsi:type="stix-ciqaddress:CIQAddress3.0InstanceType">
                        <stix-ciqaddress:Location>
                            <Country xmlns="urn:oasis:names:tc:ciq:xal:3">
                                <NameElement>Japan</NameElement>
                            </Country>
                            <Locality xmlns="urn:oasis:names:tc:ciq:xal:3">
                                <NameElement>Tokyo</NameElement>
                            </Locality>
                        </stix-ciqaddress:Location>
                    </incident:Location>
                    <!-- インシデントによる被害 -->
                    <incident:Nature_Of_Security_Effect>
                        <incident:Property_Affected>
                            <!-- インシデントによる被害分類 -->
                            <incident:Property xsi:type="stixVocabs:LossPropertyVocab-1.0">Confidentiality</incident:Property>
                            <incident:Description_Of_Effect>インシデントによる被害の内容</incident:Description_Of_Effect>
                            <!-- 可用性への被害タイプ -->
                            <incident:Type_Of_Availability_Loss xsi:type="stixVocabs:AvailabilityLossTypeVocab-1.1.1">Unknown</incident:Type_Of_Availability_Loss>
                            <!-- 可用性への被害期間 -->
                            <incident:Duration_Of_Availability_Loss xsi:type="stixVocabs:LossDurationVocab-1.0">Unknown</incident:Duration_Of_Availability_Loss>
                            <!-- 組織外秘情報への侵害有無 -->
                            <incident:Non_Public_Data_Compromised data_encrypted="false">No</incident:Non_Public_Data_Compromised>
                        </incident:Property_Affected>
                    </incident:Nature_Of_Security_Effect>
                </incident:Affected_Asset>
            </incident:Affected_Assets>
            <!-- インシデントによる影響 -->
            <incident:Impact_Assessment>
                <!-- インシデントによる直接的な影響 -->
                <incident:Direct_Impact_Summary>
                    <!-- 資産の損失 -->
                    <incident:Asset_Losses xsi:type="stixVocabs:ImpactRatingVocab-1.0">Unknown</incident:Asset_Losses>
                    <!-- ビジネスの阻害 -->
                    <incident:Business-Mission_Disruption xsi:type="stixVocabs:ImpactRatingVocab-1.0">Unknown</incident:Business-Mission_Disruption>
                    <!-- 対応と復旧に掛かった費用 -->
                    <incident:Response_And_Recovery_Costs xsi:type="stixVocabs:ImpactRatingVocab-1.0">Unknown</incident:Response_And_Recovery_Costs>
                </incident:Direct_Impact_Summary>
                <!-- インシデントによる間接的な影響 -->
                <incident:Indirect_Impact_Summary>
                    <!-- 優位性の損失 -->
                    <incident:Loss_Of_Competitive_Advantage xsi:type="stixVocabs:SecurityCompromiseVocab-1.0">Unknown</incident:Loss_Of_Competitive_Advantage>
                    <!-- ブランドやマーケットへの影響 -->
                    <incident:Brand_And_Market_Damage xsi:type="stixVocabs:SecurityCompromiseVocab-1.0">Unknown</incident:Brand_And_Market_Damage>
                    <!-- 運用費用の増加 -->
                    <incident:Increased_Operating_Costs xsi:type="stixVocabs:SecurityCompromiseVocab-1.0">Unknown</incident:Increased_Operating_Costs>
                    <!-- 法制面で要した費用 -->
                    <incident:Legal_And_Regulatory_Costs xsi:type="stixVocabs:SecurityCompromiseVocab-1.0">Unknown</incident:Legal_And_Regulatory_Costs>
                </incident:Indirect_Impact_Summary>
                <!-- 損失の試算 -->
                <incident:Total_Loss_Estimation>
                    <incident:Initial_Reported_Total_Loss_Estimation amount="初期の損失試算" iso_currency_code="通貨コード"/>
                    <incident:Actual_Total_Loss_Estimation amount="損失試算" iso_currency_code="通貨コード"/>
                </incident:Total_Loss_Estimation>
                <!-- 影響のレベル -->
                <incident:Impact_Qualification xsi:type="stixVocabs:ImpactQualificationVocab-1.0">Unknown</incident:Impact_Qualification>
                <!-- インシデントの影響を受けた対象 -->
                <incident:Effects>
                    <incident:Effect xsi:type="stixVocabs:IncidentEffectVocab-1.0">User Data Loss</incident:Effect>
                </incident:Effects>
            </incident:Impact_Assessment>
            <!-- インシデント対処の状況 -->
            <incident:Status xsi:type="stixVocabs:IncidentStatusVocab-1.0">Closed</incident:Status>
            <!-- インシデントに関連する検知指標 -->
            <incident:Related_Indicators>
                <incident:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_example"/>
                </incident:Related_Indicator>
            </incident:Related_Indicators>
            <!-- インシデントに関連する観測事象 -->
            <incident:Related_Observables>
                <incident:Related_Observable>
                    <stixCommon:Observable idref="IPA:observable_example_01" />
                </incident:Related_Observable>
            </incident:Related_Observables>
            <!-- インシデントに関連する攻撃手口 -->
            <incident:Leveraged_TTPs>
                <incident:Leveraged_TTP>
                    <stixCommon:TTP idref="IPA:ttp_example"/>
                </incident:Leveraged_TTP>
            </incident:Leveraged_TTPs>
            <!-- インシデントに関連する攻撃者 -->
            <incident:Attributed_Threat_Actors>
                <incident:Threat_Actor>
                    <stixCommon:Threat_Actor idref="IPA:ta_example"/>
                </incident:Threat_Actor>
            </incident:Attributed_Threat_Actors>
            <!-- インシデントで想定される意図 -->
            <incident:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </incident:Intended_Effect>
            <!-- インシデントによる侵害有無 -->
            <incident:Security_Compromise xsi:type="stixVocabs:SecurityCompromiseVocab-1.0">No</incident:Security_Compromise>
            <!-- インシデントの発見方法 -->
            <incident:Discovery_Method xsi:type="stixVocabs:DiscoveryMethodVocab-1.0">User</incident:Discovery_Method>
            <!-- インシデントに要求される対処措置 -->
            <incident:COA_Requested>
                <incident:Course_Of_Action idref="IPA:coa_example"/>
            </incident:COA_Requested>
            <!-- インシデントに実施した対処措置 -->
            <incident:COA_Taken>
                <incident:Course_Of_Action idref="IPA:coa_example"/>
            </incident:COA_Taken>
            <!-- 情報の信頼度 -->
            <incident:Confidence>
                <stixCommon:Value xsi:type="stixVocabs:HighMediumLowVocab-1.0">High</stixCommon:Value>
            </incident:Confidence>
            <!-- インシデントの連絡窓口 -->
            <incident:Contact>
                <stixCommon:Identity xsi:type="stix-ciqidentity:CIQIdentity3.0InstanceType">
                    <stix-ciqidentity:Specification>
                        <PartyName xmlns="urn:oasis:names:tc:ciq:xpil:3">
                            <OrganisationName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                                <NameElement>組織名</NameElement>
                                <SubDivisionName>部署名</SubDivisionName>
                            </OrganisationName>
                        </PartyName>
                    </stix-ciqidentity:Specification>
                </stixCommon:Identity>
            </incident:Contact>
            <!-- 対処措置の履歴 -->
            <incident:History>
                <incident:History_Item>
                    <incident:Action_Entry>
                        <incident:Time>
                            <incident:Start>2014-12-01T00:00:00+09:00</incident:Start>
                            <incident:End>2014-12-01T00:00:00+09:00</incident:End>
                        </incident:Time>
                        <incident:Course_Of_Action idref="IPA:coa_example"/>
                    </incident:Action_Entry>
                </incident:History_Item>
                <incident:History_Item>
                    <incident:Journal_Entry time="2014-12-01T00:00:00+09:00">対処措置のメモ</incident:Journal_Entry>
                </incident:History_Item>
            </incident:History>
        </stix:Incident>
    </stix:Incidents>

    <!-- 対処措置 -->
    <stix:Courses_Of_Action>
        <stix:Course_Of_Action xsi:type="coa:CourseOfActionType" id="IPA:coa_example">
            <coa:Title>対処措置に対するタイトル</coa:Title>
            <!-- 対処措置の状況 -->
            <coa:Stage xsi:type="stixVocabs:COAStageVocab-1.0">Remedy</coa:Stage>
            <!-- 対処措置のタイプ -->
            <coa:Type xsi:type="stixVocabs:CourseOfActionTypeVocab-1.0">Internal Blocking</coa:Type>
            <coa:Description>対処措置の説明</coa:Description>
            <coa:Short_Description>対処措置の概要</coa:Short_Description>
            <coa:Objective>
                <coa:Description>対処措置の目的の説明</coa:Description>
                <coa:Short_Description>対処措置の目的の概要</coa:Short_Description>
            </coa:Objective>
            <!-- 対処措置となる観測事象 -->
            <coa:Parameter_Observables xsi:type="cybox:ObservablesType" cybox_major_version="2" cybox_minor_version="1">
                <cybox:Observable idref="IPA:observable_example_01"/>
                <cybox:Observable idref="IPA:observable_example_02"/>
                <cybox:Observable idref="IPA:observable_example_03"/>
            </coa:Parameter_Observables>
            <!-- 対処措置の影響 -->
            <coa:Impact>
                <stixCommon:Value xsi:type="stixVocabs:HighMediumLowVocab-1.0">None</stixCommon:Value>
            </coa:Impact>
            <!-- 対処措置の費用 -->
            <coa:Cost>
                <stixCommon:Value xsi:type="stixVocabs:HighMediumLowVocab-1.0">Low</stixCommon:Value>
            </coa:Cost>
            <!-- 対処措置の有効性 -->
            <coa:Efficacy>
                <stixCommon:Value xsi:type="stixVocabs:HighMediumLowVocab-1.0">Medium</stixCommon:Value>
            </coa:Efficacy>
        </stix:Course_Of_Action>
    </stix:Courses_Of_Action>

    <!-- サイバー攻撃活動 -->
    <stix:Campaigns>
        <stix:Campaign xsi:type="campaign:CampaignType" id="IPA:campaign_example">
            <campaign:Title>サイバー攻撃活動に関するタイトル</campaign:Title>
            <campaign:Description>サイバー攻撃活動の説明</campaign:Description>
            <campaign:Short_Description>サイバー攻撃活動の概要</campaign:Short_Description>
            <campaign:Names>
                <campaign:Name>サイバー攻撃活動の名前</campaign:Name>
            </campaign:Names>
            <!-- 攻撃活動の意図 -->
            <campaign:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </campaign:Intended_Effect>
            <!-- 攻撃活動の状態 -->
            <campaign:Status xsi:type="stixVocabs:CampaignStatusVocab-1.0">Historic</campaign:Status>
            <!-- 攻撃活動に関連する攻撃手口 -->
            <campaign:Related_TTPs>
                <campaign:Related_TTP>
                    <stixCommon:TTP idref="IPA:ttp_example"/>
                </campaign:Related_TTP>
            </campaign:Related_TTPs>
            <!-- 攻撃活動に関連するインシデント -->
            <campaign:Related_Incidents>
                <campaign:Related_Incident>
                    <stixCommon:Incident idref="IPA:incident_example"/>
                </campaign:Related_Incident>
            </campaign:Related_Incidents>
            <!-- 攻撃活動に関連する検知指標 -->
            <campaign:Related_Indicators>
                <campaign:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_example"/>
                </campaign:Related_Indicator>
            </campaign:Related_Indicators>
            <!-- 攻撃活動に関連する攻撃者 -->
            <campaign:Attribution>
                <campaign:Attributed_Threat_Actor>
                    <stixCommon:Threat_Actor idref="IPA:ta_example"/>
                </campaign:Attributed_Threat_Actor>
            </campaign:Attribution>
        </stix:Campaign>
    </stix:Campaigns>

    <!-- 攻撃者 -->
    <stix:Threat_Actors>
        <stix:Threat_Actor xsi:type="ta:ThreatActorType" id="IPA:ta_example">
            <ta:Title>攻撃者に関するタイトル</ta:Title>
            <ta:Description>攻撃者の説明</ta:Description>
            <ta:Short_Description>攻撃者の概要</ta:Short_Description>
            <ta:Identity xsi:type="stix-ciqidentity:CIQIdentity3.0InstanceType">
                <stix-ciqidentity:Specification>
                    <PartyName xmlns="urn:oasis:names:tc:ciq:xpil:3">
                        <PersonName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                            <NameElement>個人名</NameElement>
                        </PersonName>
                        <OrganisationName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                            <NameElement>組織名</NameElement>
                            <SubDivisionName>部署名</SubDivisionName>
                        </OrganisationName>
                    </PartyName>
                    <Addresses xmlns="urn:oasis:names:tc:ciq:xpil:3">
                        <Address>
                            <Country xmlns="urn:oasis:names:tc:ciq:xal:3">
                                <NameElement>国</NameElement>
                            </Country>
                            <Locality xmlns="urn:oasis:names:tc:ciq:xal:3">
                                <NameElement>地域</NameElement>
                            </Locality>
                        </Address>
                    </Addresses>
                    <Languages xmlns="urn:oasis:names:tc:ciq:xpil:3">
                        <Language>言語</Language>
                    </Languages>
                    <Nationalities xmlns="urn:oasis:names:tc:ciq:xpil:3">
                        <Country>
                            <NameElement xmlns="urn:oasis:names:tc:ciq:xal:3">国籍</NameElement>
                        </Country>
                    </Nationalities>
                </stix-ciqidentity:Specification>
            </ta:Identity>
            <!-- 攻撃者のタイプ -->
            <ta:Type>
                <stixCommon:Value xsi:type="stixVocabs:ThreatActorTypeVocab-1.0">eCrime Actor - Spam Service</stixCommon:Value>
            </ta:Type>
            <!-- 攻撃者の動機 -->
            <ta:Motivation>
                <stixCommon:Value xsi:type="stixVocabs:MotivationVocab-1.1">Ideological</stixCommon:Value>
            </ta:Motivation>
            <!-- 攻撃者の熟練度 -->
            <ta:Sophistication>
                <stixCommon:Value xsi:type="stixVocabs:ThreatActorSophisticationVocab-1.0">Practitioner</stixCommon:Value>
            </ta:Sophistication>
            <!-- 攻撃者の意図 -->
            <ta:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </ta:Intended_Effect>
            <!-- 攻撃者による計画と運用 -->
            <ta:Planning_And_Operational_Support>
                <stixCommon:Value xsi:type="stixVocabs:PlanningAndOperationalSupportVocab-1.0.1">Planning - Target Selection</stixCommon:Value>
            </ta:Planning_And_Operational_Support>
            <!-- 攻撃者に関連する攻撃手口 -->
            <ta:Observed_TTPs>
                <ta:Observed_TTP>
                    <stixCommon:TTP idref="IPA:ttp_example"/>
                </ta:Observed_TTP>
            </ta:Observed_TTPs>
            <!-- 攻撃者に関連する攻撃活動 -->
            <ta:Associated_Campaigns>
                <ta:Associated_Campaign>
                    <stixCommon:Campaign idref="IPA:campaing_example"/>
                </ta:Associated_Campaign>
            </ta:Associated_Campaigns>
        </stix:Threat_Actor>
  </stix:Threat_Actors>

</stix:STIX_Package>
