ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

基于 MITRE ATTCK 标准框架分析威胁行为者 TTP:Anthropic-Cybersecurity-Skills 中的框架参考与实战落地

基于 MITRE ATTCK 标准框架分析威胁行为者 TTP:Anthropic-Cybersecurity-Skills 中的框架参考与实战落地 基于 MITRE ATTCK 标准框架分析威胁行为者 TTPAnthropic-Cybersecurity-Skills 中的框架参考与实战落地【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文围绕仓库 skill analyzing-threat-actor-ttps-with-mitre-attack 的核心参考文档 standards.md 展开系统梳理 MITRE ATTCK 的矩阵结构、14 个 Enterprise 战术、T/G/S/M 编号体系、结构化数据源、STIX 2.1 对象表示与 ATTCK Navigator Layer 4.5 规范并结合同仓库的源码脚本、工作流文档与覆盖映射说明如何将这些标准落成可运行的威胁行为者 TTP 分析流程。读完本文你将能够读懂并验证 ATTCK 数据对象的结构编程化查询威胁组织及其技术映射生成可加载的 Navigator 热力图层并据此开展检测缺口分析。一、MITRE ATTCK 框架全景MITRE ATTCK 是一个基于真实观测、全球可访问的对手战术、技术与过程TTP知识库。在 SKILL.md 的定义中本 skill 的核心目标就是把威胁行为者行为与观测到的 IOC 系统化映射到 ATTCK 框架上构建技术覆盖热力图、识别检测缺口并产出可执行的威胁情报报告。1.1 三套矩阵结构根据 standards.mdATTCK 按攻击面划分为三套矩阵矩阵覆盖平台Enterprise ATTCKWindows、macOS、Linux、CloudAWS、Azure、GCP、SaaS、Office 365、Network、ContainersMobile ATTCKAndroid、iOSICS ATTCK工业控制系统Industrial Control Systems其中 Enterprise 矩阵将对手行为组织为 14 个 Tactic为什么每个 Tactic 内包含 Technique怎么做与 Sub-technique具体实现每条技术还关联数据源data sources、检测detections、缓解措施mitigations以及来自真实威胁组织的过程示例。1.2 14 个 Enterprise 战术Kill Chain 顺序以下战术按攻击生命周期顺序排列ID 采用 TA00xx 体系#战术ID含义1ReconnaissanceTA0043收集信息用于规划2Resource DevelopmentTA0042为行动建立资源3Initial AccessTA0001获得初始立足点4ExecutionTA0002运行对手控制的代码5PersistenceTA0003跨重启维持访问6Privilege EscalationTA0004获取更高权限7Defense EvasionTA0005规避检测8Credential AccessTA0006窃取凭据9DiscoveryTA0007了解环境10Lateral MovementTA0008在环境中横向移动11CollectionTA0009收集感兴趣的数据12Command and ControlTA0011与受控系统通信13ExfiltrationTA0010窃取数据14ImpactTA0040操纵、中断或破坏系统这套 ID 体系同样出现在 api-reference.md 的ATTCK Tactic IDs表中两条文档相互印证可交叉引用。1.3 技术命名约定ATTCK 使用统一前缀编号体系方便机器可读与跨工具引用对象格式示例TechniqueT[NNNN]T1059 - Command and Scripting InterpreterSub-techniqueT[NNNN].[NNN]T1059.001 - PowerShellGroupG[NNNN]G0016 - APT29SoftwareS[NNNN]S0154 - Cobalt StrikeMitigationM[NNNN]M1049 - Antivirus/Antimalware1.4 结构化数据源ATTCK v16 使用结构化数据源描述每项技术可以被何种遥测观测到这是后续检测缺口分析的关键输入ProcessProcess Creation、Process Access、OS API ExecutionFileFile Creation、File Modification、File AccessNetwork TrafficNetwork Connection Creation、Network Traffic FlowCommandCommand ExecutionModuleModule LoadWindows RegistryWindows Registry Key Modification在 process.py 中这些数据源通过x_mitre_data_sources字段被读取并用于缺口推荐_recommend_data_sources方法会统计每个数据源能覆盖多少个缺口技术排序后输出 Top 10 建议。二、STIX 2.1 表示ATTCK 数据的标准载体ATTCK 知识库以 STIX 2.1Structured Threat Information eXpression格式分发standards.md 给出了两个核心 SDOSTIX Domain Object的 JSON 示例。2.1 Attack Pattern映射到 ATTCK 技术{ type: attack-pattern, id: attack-pattern--uuid, name: Spearphishing Attachment, external_references: [ {source_name: mitre-attack, external_id: T1566.001} ], kill_chain_phases: [ {kill_chain_name: mitre-attack, phase_name: initial-access} ] }要点解读external_references中的source_name: mitre-attack与external_id是提取 ATTCK 编号如 T1566.001的权威字段——agent.py 与 process.py 都通过遍历该数组、按此 source_name 过滤来获取技术 IDkill_chain_phases中的phase_name对应战术名如initial-access是跨战术分组技术的依据。2.2 Intrusion Set映射到 ATTCK 组织{ type: intrusion-set, name: APT29, aliases: [Cozy Bear, The Dukes, NOBELIUM], goals: [espionage], resource_level: government }aliases别名数组在实战中非常重要agent.py 的find_group函数允许用户通过名称、ATTCK ID 或任意别名查找组织。2.3 更多 STIX 对象类型api-reference.md 补充了完整对象类型表类型描述attack-pattern技术与子技术intrusion-set威胁行为者组织relationship关系组织 uses 技术malware恶意软件家族tool被滥用的合法工具relationship是连接组织与技术的纽带。agent.py 的map_group_techniques正是扫描relationship_type uses且source_ref等于目标组织 ID 的关系对象再把target_ref解析为具体技术。获取 STIX 数据可直接下载官方enterprise-attack.json见 api-reference.md 的 Download 小节也可以通过 TAXII 服务器订阅查询。三、ATTCK Navigator Layer 规范4.5 版ATTCK Navigator 是基于 Web 的矩阵可视化工具。分析人员创建 LayerJSON 文件对技术进行评分、着色、注释与元数据标记从而可视化组织覆盖、检测能力或风险评估。3.1 Layer 4.5 Schema 核心字段依据 standards.mdnameLayer 显示名称domainenterprise-attack、mobile-attack、ics-attack之一techniques[]技术标注数组每个元素包含techniqueIDATTCK IDscore数值评分0-100color十六进制颜色覆盖comment分析人员备注enabled显示/隐藏该技术metadata[]用于附加上下文的键值对3.2 仓库中的 Layer 实际形态仓库根目录的 attack-navigator-layer.json 即为真实 Layer 范例它声明versions: {attack: 14, navigator: 4.9.1, layer: 4.5}domain为enterprise-attackfilters.platforms列出 Linux/macOS/Windows/Cloud 等平台每条技术记录用score表示引用它的 skill 数量并通过metadata携带skill_count与skills列表例如 T1003 OS Credential Dumping 被 11 个 skill 引用、score 42。而 process.py 的create_navigator_layer展示了程序化生成 Layer 的完整方式为每个技术按战术生成一条techniqueIDtactic记录填充color默认#ff6666表示已观测、score100、metadata中记录组织名与平台并组装gradient#ffffff→#ff6666与legendItems。SKILL.md 的 Step 3 亦给出等价的逐字段构建逻辑二者输出均为可在 Navigator 中直接加载的 JSON。四、从标准到实战本 skill 的完整分析链路标准文档是骨架本 skill 提供的源码脚本是落地执行器。整体工作流见 workflows.md 的五个流程威胁组织 TTP 映射、检测缺口分析、跨组织比较、活动到 TTP 归因、威胁知情防御。4.1 编程化查询 ATTCK 数据两种官方 Python 客户端attackcti基于 TAXIIattack_client()初始化后调用get_groups()、get_enterprise_techniques()、get_techniques_used_by_group(G0016)获取 APT29 的技术清单见 SKILL.md Step 1/2mitreattack-python基于本地 STIX 文件MitreAttackData(enterprise-attack.json)加载后调用get_group_by_alias(APT29)、get_techniques_used_by_group(group.id)甚至可用get_mitigations_mitigating_technique()获取缓解措施见 api-reference.md。轻量场景下无需第三方库agent.py 仅依赖requests直接下载enterprise-attack.json解析attack-pattern过滤revoked与intrusion-set对象并靠relationship完成组织-技术映射运行方式python agent.py APT29 [enterprise-attack.json]4.2 命令行分析器process.py 提供了完整的 CLI 封装依赖pip install attackcti mitreattack-python stix2 requests支持四种模式python process.py --group APT29 --output apt29_layer.json # 生成组织 Navigator 图层 python process.py --compare APT28 APT29 Lazarus Group # 跨组织 TTP 比较 python process.py --gap-analysis --detections detections.json --group APT29 # 检测缺口分析 python process.py --breakdown --group APT29 # 战术分布其中detections.json为已检测技术 ID 的 JSON 数组缺口分析输出覆盖百分比、缺口明细并给出recommended_data_sources推荐见 process.py。跨组织比较compare_groups会计算公共技术、各组独有技术、重叠百分比与技术频率排序对应 SKILL.md 的 Step 5 与 workflows.md 的 Workflow 3。4.3 报告模板把分析转成可交付成果assets/template.md 提供了情报报告模板包含报告元数据Report ID、TLP:AMBER 分级、组织档案别名、动机、目标行业/地区、关联恶意软件、按 14 战术组织的 TTP 汇总表、详细技术映射表含过程示例、检测覆盖统计、按优先级排序的检测缺口表、推荐数据源表、Navigator Layer 文件引用与建议立即/短期/长期三个时间维度的行动项。4.4 验证标准完成分析后可用 SKILL.md 的 Validation Criteria 自检ATTCK 数据成功查询TAXII 或本地副本威胁组织映射到带过程示例的具体技术Navigator Layer JSON 合法且可渲染缺口分析识别出未监控技术跨组织比较揭示共享与独有 TTP输出可支撑检测工程优先级决策。五、仓库级 ATTCK 覆盖映射标准的规模化应用本 skill 之外仓库在 mappings/mitre-attack/README.md 对全部 skill 做了框架级映射可作为标准落地的参考范式战术级映射14 个战术各自对应进攻渗透测试、红队与防守威胁情报、威胁狩猎等skill 域例如 TA0006 Credential Access ↔ 身份访问管理 SOC 运营技术级映射如 T1566 Phishing ↔ 钓鱼邮件头分析、证书透明日志分析T1003 OS Credential Dumping ↔ 内存取证类 skillT1486 Data Encrypted for Impact ↔ 勒索软件加密机制分析子技术级映射如 T1566.001 Spearphishing Attachment、T1566.002 Spearphishing Link、T1003.001 LSASS Memory 均精确对应具体 skillNavigator 集成建议用色阶表示覆盖深度0 个 skill 白色缺口1-2 浅蓝3-5 中蓝6 深蓝。coverage-summary.md 进一步给出按战术的 skill 数量统计如 Reconnaissance 约 48 个、Impact 约 35 个、子域 × 战术热力矩阵H/M/L 强度以及按战术维度的关键技术覆盖表与覆盖缺口清单如固件攻击 T1542、音视频捕获 T1123/T1125 等建议新增方向。这些映射数据与 attack-navigator-layer.json 相互配合使整个仓库的检测/知识覆盖面可以像威胁组织分析一样用 Navigator 热力图可视化。六、结论MITRE ATTCK 标准体系矩阵结构、14 战术、编号约定、结构化数据源与 STIX 2.1 数据模型、Navigator Layer 4.5 规范共同构成了威胁行为者 TTP 分析的坐标系。本 skill 的 standards.md 提供了这套坐标系的原生定义而 SKILL.md、api-reference.md、workflows.md、agent.py 与 process.py 则把它转化为可查询、可生成 Layer、可做缺口分析、可输出报告的一整套可运行流程。无论是单组织 TTP 映射、跨组织对比还是以 mappings/mitre-attack 为代表的覆盖度量底层都建立在这份标准骨架之上。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表