Anthropic Cybersecurity Skills 的 MITRE ATT&CK 映射实践:从战术到子技术的威胁情报化技能编排指南
本文以 mappings/mitre-attack/README.md 为核心,系统讲解 Anthropic Cybersecurity Skills 开源技能库如何将 800+ 结构化网络安全技能映射到 MITRE ATT&CK(Enterprise v15)框架。你将掌握三层映射方法论(战术 TA00xx → 技术 T1xxx → 子技术 T1xxx.xxx)、基于 ATT&CK Navigator 的覆盖可视化方案、SKILL.md 中的标签约定,以及如何为仓库贡献新的技术映射。读完本文,你可以直接复用这套映射流程,为自己的技能库、检测规则库或安全运营资产建立威胁情报驱动的 ATT&CK 覆盖地图。
为什么要把网络安全技能映射到 ATT&CK
MITRE ATT&CK 是一个经过精选的、面向网络对手行为的公共知识库与模型,它刻画了对手生命周期中的各个阶段以及它们所针对的平台。Anthropic Cybersecurity Skills 仓库将 817 个结构化的、可直接操作的网络安全技能(skill)逐一关联到 ATT&CK 战术与技术上,从而让"技能"从孤立的能力点变成一张与真实攻击行为对齐的作战地图。根据 mappings/mitre-attack/README.md,这套映射带来四类直接价值:
- 威胁情报驱动的防御(Threat-informed defense):基于真实对手行为而不是个人偏好来确定技能发展优先级,让团队先补齐对手最常使用的技术。
- 差距分析(Gap analysis):一眼识别当前技能集合尚未覆盖的 ATT&CK 技术,为技能开发路线图提供依据。
- 紫队演练(Purple team exercises):针对每一项技术,将进攻(红队)与防守(蓝队)技能配对使用,实现同一技术点的攻防闭环验证。
- Agent 驱动的发现(Agent-driven discovery):AI Agent 可以通过 ATT&CK ID 直接检索技能,把安全自动化工作流与框架 ID 深度绑定。
这一设计也与仓库 README 中"每个技能都携带经过验证的 mitre_attack frontmatter 列表"的工程约定相呼应——映射不仅是文档层面的标记,更是机器可读的结构化元数据,是 Agent 检索与自动化编排的入口。
三层映射方法论:战术、技术与子技术
映射按"战术 → 技术 → 子技术"三个粒度层级展开,精度逐层递进。对应文档 mappings/mitre-attack/README.md 中的 "Mapping Methodology" 章节。
第一层:战术映射(TA00xx)
ATT&CK 的 14 个 Enterprise 战术各自代表一个不同的对手目标。技能映射到战术的依据是:该技能帮助达成(进攻)或防御(防守)了哪个对手目标。进攻技能(如渗透测试、红队)按其实现的攻击目标归类,防御技能(如威胁狩猎、恶意软件分析)按其拦截的战术归类。完整的 14 战术映射矩阵如下:
| Tactic | ID | Offensive Skills | Defensive Skills |
|---|---|---|---|
| Reconnaissance | TA0043 | penetration-testing, red-teaming | threat-intelligence, phishing-defense |
| Resource Development | TA0042 | red-teaming | threat-intelligence |
| Initial Access | TA0001 | web-application-security, penetration-testing | phishing-defense, endpoint-security |
| Execution | TA0002 | penetration-testing, red-teaming | malware-analysis, endpoint-security, soc-operations |
| Persistence | TA0003 | red-teaming, penetration-testing | threat-hunting, digital-forensics, endpoint-security |
| Privilege Escalation | TA0004 | penetration-testing, red-teaming | endpoint-security, identity-access-management |
| Defense Evasion | TA0005 | red-teaming | malware-analysis, endpoint-security, threat-hunting |
| Credential Access | TA0006 | penetration-testing, red-teaming | identity-access-management, soc-operations |
| Discovery | TA0007 | penetration-testing, red-teaming | threat-hunting, network-security |
| Lateral Movement | TA0008 | red-teaming, penetration-testing | network-security, threat-hunting, soc-operations |
| Collection | TA0009 | red-teaming | digital-forensics, threat-hunting |
| Command and Control | TA0011 | red-teaming | threat-intelligence, network-security, soc-operations |
| Exfiltration | TA0010 | red-teaming | threat-hunting, digital-forensics, network-security |
| Impact | TA0040 | red-teaming | ransomware-defense, incident-response |
以 Impact(TA0040)为例:进攻侧由 red-teaming 技能覆盖,防守侧则落在 ransomware-defense 与 incident-response 两个子域——这与仓库中 coverage-summary.md 记录的 Impact 战术约 35 个技能、主要由 ransomware-defense(H 强度)与 incident-response(H 强度)子域贡献的事实完全一致。
第二层:技术映射(T1xxx)
技能进一步映射到具体技术(technique),依据是技能内容的实际覆盖点。示例映射关系如下:
| Technique | ID | Example Skills |
|---|---|---|
| Phishing | T1566 | analyzing-phishing-email-headers, analyzing-certificate-transparency-for-phishing |
| Exploit Public-Facing Application | T1190 | web-application-security skills (SQL injection, XSS, SSRF) |
| OS Credential Dumping | T1003 | penetration-testing credential harvesting skills |
| PowerShell | T1059.001 | analyzing-windows-event-logs-in-splunk, malware-analysis skills |
| Remote Services | T1021 | network-security lateral movement skills |
| Data Encrypted for Impact | T1486 | analyzing-ransomware-encryption-mechanisms |
| Command and Scripting Interpreter | T1059 | malware-analysis script deobfuscation skills |
| Scheduled Task/Job | T1053 | analyzing-malware-persistence-with-autoruns |
| Registry Run Keys | T1547.001 | analyzing-windows-registry-for-artifacts |
| DLL Side-Loading | T1574.002 | analyzing-bootkit-and-rootkit-samples |
注意技术映射中已出现带子技术编号的行(如 T1059.001、T1547.001、T1574.002),说明技术与子技术层级在实际映射中是连续衔接的。
第三层:子技术映射(T1xxx.xxx)
在适用场景下,技能映射会细化到子技术以获得最高精度。原文档给出的三个典型示例:
T1566.001(Spearphishing Attachment)→ analyzing-email-headers-for-phishing-investigationT1566.002(Spearphishing Link)→ analyzing-certificate-transparency-for-phishingT1003.001(LSASS Memory)→ analyzing-memory-dumps-with-volatility
子技术级映射的价值在于:它把技能与对手的具体操作手法直接对齐。例如在 analyzing-email-headers-for-phishing-investigation/SKILL.md 的 frontmatter 中可以看到 mitre_attack: [T1566.001, T1566.002, T1598.003],一个邮件头分析技能同时挂接了两个钓鱼子技术;analyzing-memory-dumps-with-volatility/SKILL.md 则声明 mitre_attack: [T1055, T1003, T1059, T1620],把内存取证技能与进程注入、凭据转储、命令解释器等技术绑定。这种"一个技能多技术"的挂接方式正是子技术层映射精度的体现。
仓库中的 ATT&CK 覆盖实况
映射方法论落到仓库数据上,可以形成一张完整的覆盖全景图。mappings/mitre-attack/coverage-summary.md 对 753 个已映射技能做了逐战术统计,覆盖 14 个 Enterprise 战术的全部维度:
| ATT&CK Tactic | ID | Relevant Subdomains | Skills Count |
|---|---|---|---|
| Reconnaissance | TA0043 | threat-intelligence, penetration-testing, red-teaming | ~48 |
| Resource Development | TA0042 | threat-intelligence, red-teaming | ~30 |
| Initial Access | TA0001 | web-application-security, phishing-defense, api-security | ~45 |
| Execution | TA0002 | malware-analysis, endpoint-security, soc-operations | ~32 |
| Persistence | TA0003 | threat-hunting, digital-forensics, endpoint-security | ~28 |
| Privilege Escalation | TA0004 | penetration-testing, red-teaming, identity-access-management | ~40 |
| Defense Evasion | TA0005 | malware-analysis, endpoint-security, threat-hunting | ~25 |
| Credential Access | TA0006 | identity-access-management, penetration-testing | ~30 |
| Discovery | TA0007 | penetration-testing, threat-hunting, network-security | ~35 |
| Lateral Movement | TA0008 | red-teaming, network-security, soc-operations | ~28 |
| Collection | TA0009 | digital-forensics, threat-hunting | ~22 |
| Command and Control | TA0011 | threat-intelligence, network-security, soc-operations | ~30 |
| Exfiltration | TA0010 | threat-hunting, digital-forensics, network-security | ~20 |
| Impact | TA0040 | ransomware-defense, incident-response, ot-ics-security | ~35 |
从"子领域 × 战术"的热力图中可以读出技能库的强项分布:red-teaming 子域对全部 14 个战术都是 H(高)相关度,是全库覆盖最均衡的领域;web-application-security 与 api-security 在 Initial Access 上强度为 H;threat-hunting 在 Persistence、Defense Evasion、Discovery、Collection、Exfiltration 五个战术上均为 H;cloud-security 在 Initial Access、Privilege Escalation、Credential Access、Discovery 上为 H。这张热力图对紫队选配攻防技能、对蓝队按战术补强检测能力,都有直接参考价值。
此外,仓库还以机器可读形式沉淀了覆盖数据:根目录下的 attack-navigator-layer.json 是标准的 ATT&CK Navigator Layer(v4.5 格式、Enterprise ATT&CK v14、Navigator v4.9.1),记录了 742 个被扫描技能、218 个唯一被引用技术(94 个父技术 + 124 个子技术)、14/14 战术全覆盖,并按技术引用技能数对每个 technique 评分(score 归一化到 1-100)。该文件中的 Top 覆盖技术包括 T1059.001 PowerShell(26 技能)、T1055 Process Injection(17)、T1053.005 Scheduled Task(16)、T1566.001 Spearphishing Attachment(15)、T1558.003 Kerberoasting(14)等,与 coverage-summary 中 Initial Access/Execution/Persistence 的高技能数相互印证。
需要说明的是,覆盖数据存在版本演进:映射目录文档 mappings/mitre-attack/README.md 基于 Enterprise v15(14 战术),attack-navigator-layer.json 基于 ATT&CK v14,而仓库 README.md 中记录的技能 frontmatter 已针对最新版 ATT&CK v19.1 用官方 mitreattack-python 库做过校验(754/754 技能映射、286 个独立技术、15 个战术——其中 Defense Evasion 已拆分为 Stealth TA0005 与 Defense Impairment TA0112)。使用覆盖数据时,请以你关心的 ATT&CK 版本为准。
用 ATT&CK Navigator 可视化技能覆盖
要让覆盖数据"看得见",推荐使用 ATT&CK Navigator 进行可视化。原文档 mappings/mitre-attack/README.md 给出了三步工作流:
- 使用 coverage-summary.md 中的覆盖摘要确认已覆盖的战术;
- 将战术/技术 ID 导入到一个 Navigator layer JSON 文件中;
- 按覆盖深度(每项技术的技能数量)进行颜色编码。
仓库已经为你准备好了可直接导入的层文件:attack-navigator-layer.json。导入方式参照 mappings/README.md:打开 Navigator 后点击 Open Existing Layer → 选择 Upload from local 并选中该 JSON 文件,矩阵即会以蓝色阴影显示技术覆盖情况;如果文件托管在公网,也可以直接把 JSON 的 URL 粘贴到 "Load from URL" 选项。该层文件内部结构包含 filters.platforms(Linux、Windows、macOS、Network、Containers、IaaS 等)、layout(side 布局、显示 ID 与名称、展开子技术)以及每条技术记录的 techniqueID、score、comment(如 "T1003 - Referenced in 11 skill(s)")和 metadata(skill_count 与技能名列表)。
建议的覆盖色阶
为了让矩阵一眼读出覆盖深浅,原文档给出了如下颜色标尺:
| Coverage | Color | Meaning |
|---|---|---|
| 0 skills | White | No coverage — gap |
| 1-2 skills | Light blue | Basic coverage |
| 3-5 skills | Medium blue | Moderate coverage |
| 6+ skills | Dark blue | Strong coverage |
仓库自带的 layer 文件对色阶做了更细的四级蓝色渐变(见 mappings/README.md):浅蓝 #cfe2f3(1-2 技能)、中蓝 #6fa8dc(3-5 技能)、深蓝 #3d85c6(6-10 技能)、最深蓝 #1155cc(11+ 技能)。你可以直接复用这套渐变语义,也可以按上文的三级标尺自行着色。
Skill 标签约定:让映射机器可读
映射要真正服务于 Agent 检索,就必须落回技能文件本身。仓库中的每个技能在 YAML frontmatter 里通过标签声明其 ATT&CK 关联性,约定包括三类:
mitre-attack—— 通用的 ATT&CK 相关性标记(按原文档记录,当时已有 56 个技能打上该标签);- 技术相关标签,如
privilege-escalation、lateral-movement、persistence; - 工具相关标签,映射到 ATT&CK 软件条目(Software),例如
cobalt-strike、mimikatz。
以 analyzing-memory-dumps-with-volatility/SKILL.md 为例,其 frontmatter 同时声明了 mitre_attack: [T1055, T1003, T1059, T1620] 与标签 malware、memory-forensics、Volatility、RAM-analysis、incident-response;analyzing-email-headers-for-phishing-investigation/SKILL.md 则声明 mitre_attack: [T1566.001, T1566.002, T1598.003]。这种"frontmatter 结构化 ID + 自然语言标签"的双轨设计,使技能既能被 ID 精确检索,也能被语义关键词命中。
如何为仓库贡献新的 ATT&CK 映射
原文档提供了六步贡献流程,既面向新增技能,也面向已有技能补挂映射:
- Identify the skill —— 通读该技能的 SKILL.md,弄清它实际教授什么能力;
- Find the ATT&CK technique —— 在 attack.mitre.org 检索与之匹配的技术;
- Determine offensive vs. defensive —— 判断该技能是"执行该技术"还是"检测/预防该技术",据此归入进攻或防守侧;
- Update the mapping —— 将技术 ID 添加到本目录(mappings/mitre-attack/)对应的表格中;
- Update skill tags —— 在技能的 frontmatter 中加入
mitre-attack与技术相关标签; - Submit a PR —— 提交 PR 时附带对应 ATT&CK 技术 URL 作为判定依据。
其中第 4、5 步形成了"文档表 + 技能 frontmatter"的双写约束,确保映射在 mappings/mitre-attack/ 目录文档、coverage-summary.md 统计与技能文件三处保持一致。
覆盖缺口与技能发展建议
差距分析是这套映射最重要的产出之一。coverage-summary.md 明确指出以下薄弱区域及建议:
| Gap Area | ATT&CK Techniques | Recommendation |
|---|---|---|
| Firmware attacks | T1542 (Pre-OS Boot) | Add UEFI/firmware analysis skills |
| Audio/video capture | T1123, T1125 | Add surveillance detection skills |
| Cloud-specific lateral movement | T1550.001 (Web Session Cookie in cloud) | Expand cloud-security lateral movement |
| Hardware additions | T1200 | Add physical security assessment skills |
| Traffic signaling | T1205 | Add network covert channel detection skills |
对照当前仓库实际技能构成,可以看到部分缺口已被逐步补齐——例如仓库中已存在 hunting-bootkits-in-efi-system-partition、detecting-secure-boot-bypass、auditing-uefi-firmware-with-chipsec、analyzing-uefi-bootkit-persistence 等固件/启动级技能,以及 analyzing-network-covert-channels-in-malware、performing-steganography-detection 等隐蔽信道技能。这说明覆盖缺口文档与技能库本身是持续演进的:缺口清单应当作为下一轮技能开发的优先级输入,在新增技能后同步回填映射。
参考资源
- mappings/mitre-attack/README.md —— 本文核心依据,包含完整三层映射方法论与贡献流程
- mappings/mitre-attack/coverage-summary.md —— 战术覆盖矩阵、子域热力图与关键技术覆盖明细
- mappings/attack-navigator-layer.json —— 可直接导入 Navigator 的覆盖层文件(v4.5 / ATT&CK v14)
- mappings/README.md —— Navigator 层文件导入说明与覆盖统计
- README.md —— 仓库总览,含 ATT&CK v19.1 的 15 战术技能分布与六框架统一映射说明
- 技能示例:analyzing-email-headers-for-phishing-investigation/SKILL.md、analyzing-memory-dumps-with-volatility/SKILL.md
整体而言,Anthropic Cybersecurity Skills 的 ATT&CK 映射提供了一条从"战术级目标对齐"到"子技术级精确挂接"再到"Navigator 可视化与 Agent 检索"的完整链路。无论你是要为自己的技能库建立覆盖地图、为检测规则库做差距分析,还是为红蓝对抗配置技能配对,这套方法论与仓库中现成的数据文件都可以直接落地复用。
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0631
MiniCPM5-2BMiniCPM5-2B 是一款面向端侧、本地部署和资源受限场景的 2B 稠密 Transformer,能够达到同尺寸开源模型 SOTA 水平。Markdown00
video-shotcraftAI宣传片skill,使用 Remotion 制作电影级产品视频:提供106 张镜头配方卡和可复用的视频魔板。适用于 Claude Code 与 Codex以及所有其他智能体Markdown00
HivisionIDPhotos⚡️HivisionIDPhotos: a lightweight and efficient AI ID photos tools. 一个轻量级的AI证件照制作算法。Python09
DragonOSDragonOS is an operating system developed from scratch using Rust, with Linux compatibility. It is designed for **Serverless** scenarios. 使用Rust从0自研内核,具有Linux兼容性的操作系统,面向云计算Serverless场景而设计。Rust00
Spark-X2.5-1.7BSpark-X2.5-1.7B 旨在让强大的 AI 更加实用、高效且易于获取。这些模型在广泛的日常任务中表现出色,涵盖对话、写作、翻译、推理、编程、工具调用和智能体工作流,并在同等规模的开源模型中取得领先结果。Spark-X2.5 将面向效率的架构与最高 1M tokens 的原生上下文窗口相结合,并支持 200 多种语言。Python00