
Diamond Model归因分析指南如何用3步完成网络战役归因与ACH假说检验【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills当安全团队需要回答这次攻击到底是谁干的时Diamond Model入侵分析钻石模型归因分析和**ACH竞争性假说分析Analysis of Competing Hypotheses**是最可靠的组合拳。开源项目Anthropic-Cybersecurity-Skills将这一套资深威胁情报分析师的方法论封装为 817 个结构化技能其中 implementing-diamond-model-analysis 和 analyzing-campaign-attribution-evidence 两大技能直接覆盖本文主题并映射 MITRE ATTCK、NIST CSF 2.0 等 6 大框架可被 Claude Code、Cursor、Copilot 等 20 AI 平台直接调用。读完本文你就能让 AI Agent 替你完成从事件建模到归因置信度输出的完整流程。Diamond Model 四要素为每次入侵画一张卡片Diamond Model 是入侵分析领域的经典框架它把每一起安全事件拆成4 个核心特征就像给事件办一张身份证要素含义归因价值Adversary对手实施入侵的攻击者/组织直接指向归因目标Capability能力使用的恶意软件、漏洞利用、工具映射 MITRE ATTCK 技术Infrastructure基础设施C2 服务器、域名、邮箱、托管商运营重叠最强归因信号Victim受害者目标组织、系统或数据资产揭示 targeting 模式除了四要素模型还记录了元特征Meta-Features时间戳、攻击阶段Kill Chain 环节、结果成功/失败、方向、方法论和资源消耗。关键技巧——Pivot 分析单个事件孤立看价值有限。当多个事件共享同一基础设施或同一能力时它们很可能来自同一次行动。技能中的 pivot 分析方法 会自动找出这类交汇点把零散事件串成Activity Thread活动链再把同属一个对手的链聚合成Activity Group活动组——这正是战役级归因的地基。ACH 假说检验6 类证据 一张评分矩阵收集到证据后怎么避免先入为主ACH竞争性假说分析的思路是同时为多个候选攻击者建立假说逐条证据打分让矛盾证据最少的假说胜出。该技能定义了6 类归因证据详见 SKILL.md 关键概念基础设施重叠—— 共享 C2、域名、IP 段、托管商TTP 一致性—— ATTCK 技术/子技术跨战役匹配恶意软件代码相似度—— 共享代码库、编译器、PDB 路径行动模式—— 攻击时段、时区、行动节奏语言痕迹—— 恶意软件中的字符串、变量名语言特征受害者画像Victimology—— 目标行业、地域一致性官方参考文档 api-reference.md 给出了标准 ACH 矩阵的填写规则符号含义权重强烈一致2一致1N中性0-不一致-1--强烈不一致-2在技能的可编程实现中评分逻辑是一致证据 置信度不一致证据 -2×置信度最后按分数输出置信度等级——≥80 分为 HIGH40–79 分为 MODERATE其余为 LOW见 AttributionAnalyzer 排序逻辑。这保证了归因结论可复算、可辩护而不是我觉得是 APT 某某。3 步实操从事件到归因报告整个工作流可拆为 3 步AI Agent 按 SKILL.md 的 Workflow 逐步执行第 1 步用 Diamond Model 建模事件把事件日志SIEM 告警、MISP/OpenCTI 情报规范化为标准化事件结构四要素 元特征一个都不能少并映射到 ATTCK 技术 ID。第 2 步采集与加权 6 类证据每条证据都带上类别与置信度。基础设施重叠有专门的打分规则共享 IP 30、共享域名 25、共享 ASN 15、共享注册商 10总分 ≥40 判为 STRONG见 基础设施重叠分析。第 3 步生成归因报告排序后的假说 证据清单 主归因结论自动汇总为结构化报告且必须保留备选假说与假旗false flag考量——这是技能验证标准中的硬性要求。让 AI Agent 替你执行接入方式克隆仓库后即可使用技能遵循 agentskills.io 开放标准git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills cd Anthropic-Cybersecurity-Skills每个技能目录都是开箱即用的完整单元例如 analyzing-campaign-attribution-evidence 目录内含SKILL.md —— 核心方法论与工作流scripts/agent.py 与 scripts/process.py —— 可直接运行的分析脚本references/api-reference.md —— ACH 矩阵与 STIX 对象参考只需在 Agent 中提示用 Diamond Model 分析这次事件并用 ACH 检验候选对手Agent 即可自动发现并执行对应技能。两个技能均映射NIST CSF 2.0 的 ID.RA风险评估与 DE.CM/DE.AE监测/异常事件分析类别归因结论可直接支撑合规报告。结语把感觉变成证据链 威胁归因最大的坑是确认偏误——先猜出答案再找证据。Diamond Model 负责结构化地摆出证据ACH 负责系统地排除错误答案而 Anthropic-Cybersecurity-Skills 把这套方法论做成了 AI Agent 可执行的标准技能817 个技能、29 个安全领域、6 大框架映射Apache 2.0 开源。延伸阅读implementing-diamond-model-analysis/references/standards.md —— STIX/TAXII、TLP 等标准参考implementing-diamond-model-analysis/references/workflows.md —— 情报收集与持续监控工作流analyzing-threat-actor-ttps-with-mitre-navigator —— 配套的攻击者画像分析技能【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考