首页
/ Anthropic Cybersecurity Skills 的 MITRE ATT&CK 映射实践:从战术到子技术的威胁情报化技能编排指南

Anthropic Cybersecurity Skills 的 MITRE ATT&CK 映射实践:从战术到子技术的威胁情报化技能编排指南

2026-09-09 21:18:19作者:谭伦延

本文以 mappings/mitre-attack/README.md 为核心,系统讲解 Anthropic Cybersecurity Skills 开源技能库如何将 800+ 结构化网络安全技能映射到 MITRE ATT&CK(Enterprise v15)框架。你将掌握三层映射方法论(战术 TA00xx → 技术 T1xxx → 子技术 T1xxx.xxx)、基于 ATT&CK Navigator 的覆盖可视化方案、SKILL.md 中的标签约定,以及如何为仓库贡献新的技术映射。读完本文,你可以直接复用这套映射流程,为自己的技能库、检测规则库或安全运营资产建立威胁情报驱动的 ATT&CK 覆盖地图。

为什么要把网络安全技能映射到 ATT&CK

MITRE ATT&CK 是一个经过精选的、面向网络对手行为的公共知识库与模型,它刻画了对手生命周期中的各个阶段以及它们所针对的平台。Anthropic Cybersecurity Skills 仓库将 817 个结构化的、可直接操作的网络安全技能(skill)逐一关联到 ATT&CK 战术与技术上,从而让"技能"从孤立的能力点变成一张与真实攻击行为对齐的作战地图。根据 mappings/mitre-attack/README.md,这套映射带来四类直接价值:

  • 威胁情报驱动的防御(Threat-informed defense):基于真实对手行为而不是个人偏好来确定技能发展优先级,让团队先补齐对手最常使用的技术。
  • 差距分析(Gap analysis):一眼识别当前技能集合尚未覆盖的 ATT&CK 技术,为技能开发路线图提供依据。
  • 紫队演练(Purple team exercises):针对每一项技术,将进攻(红队)与防守(蓝队)技能配对使用,实现同一技术点的攻防闭环验证。
  • Agent 驱动的发现(Agent-driven discovery):AI Agent 可以通过 ATT&CK ID 直接检索技能,把安全自动化工作流与框架 ID 深度绑定。

这一设计也与仓库 README 中"每个技能都携带经过验证的 mitre_attack frontmatter 列表"的工程约定相呼应——映射不仅是文档层面的标记,更是机器可读的结构化元数据,是 Agent 检索与自动化编排的入口。

三层映射方法论:战术、技术与子技术

映射按"战术 → 技术 → 子技术"三个粒度层级展开,精度逐层递进。对应文档 mappings/mitre-attack/README.md 中的 "Mapping Methodology" 章节。

第一层:战术映射(TA00xx)

ATT&CK 的 14 个 Enterprise 战术各自代表一个不同的对手目标。技能映射到战术的依据是:该技能帮助达成(进攻)或防御(防守)了哪个对手目标。进攻技能(如渗透测试、红队)按其实现的攻击目标归类,防御技能(如威胁狩猎、恶意软件分析)按其拦截的战术归类。完整的 14 战术映射矩阵如下:

Tactic ID Offensive Skills Defensive Skills
Reconnaissance TA0043 penetration-testing, red-teaming threat-intelligence, phishing-defense
Resource Development TA0042 red-teaming threat-intelligence
Initial Access TA0001 web-application-security, penetration-testing phishing-defense, endpoint-security
Execution TA0002 penetration-testing, red-teaming malware-analysis, endpoint-security, soc-operations
Persistence TA0003 red-teaming, penetration-testing threat-hunting, digital-forensics, endpoint-security
Privilege Escalation TA0004 penetration-testing, red-teaming endpoint-security, identity-access-management
Defense Evasion TA0005 red-teaming malware-analysis, endpoint-security, threat-hunting
Credential Access TA0006 penetration-testing, red-teaming identity-access-management, soc-operations
Discovery TA0007 penetration-testing, red-teaming threat-hunting, network-security
Lateral Movement TA0008 red-teaming, penetration-testing network-security, threat-hunting, soc-operations
Collection TA0009 red-teaming digital-forensics, threat-hunting
Command and Control TA0011 red-teaming threat-intelligence, network-security, soc-operations
Exfiltration TA0010 red-teaming threat-hunting, digital-forensics, network-security
Impact TA0040 red-teaming ransomware-defense, incident-response

以 Impact(TA0040)为例:进攻侧由 red-teaming 技能覆盖,防守侧则落在 ransomware-defense 与 incident-response 两个子域——这与仓库中 coverage-summary.md 记录的 Impact 战术约 35 个技能、主要由 ransomware-defense(H 强度)与 incident-response(H 强度)子域贡献的事实完全一致。

第二层:技术映射(T1xxx)

技能进一步映射到具体技术(technique),依据是技能内容的实际覆盖点。示例映射关系如下:

Technique ID Example Skills
Phishing T1566 analyzing-phishing-email-headers, analyzing-certificate-transparency-for-phishing
Exploit Public-Facing Application T1190 web-application-security skills (SQL injection, XSS, SSRF)
OS Credential Dumping T1003 penetration-testing credential harvesting skills
PowerShell T1059.001 analyzing-windows-event-logs-in-splunk, malware-analysis skills
Remote Services T1021 network-security lateral movement skills
Data Encrypted for Impact T1486 analyzing-ransomware-encryption-mechanisms
Command and Scripting Interpreter T1059 malware-analysis script deobfuscation skills
Scheduled Task/Job T1053 analyzing-malware-persistence-with-autoruns
Registry Run Keys T1547.001 analyzing-windows-registry-for-artifacts
DLL Side-Loading T1574.002 analyzing-bootkit-and-rootkit-samples

注意技术映射中已出现带子技术编号的行(如 T1059.001、T1547.001、T1574.002),说明技术与子技术层级在实际映射中是连续衔接的。

第三层:子技术映射(T1xxx.xxx)

在适用场景下,技能映射会细化到子技术以获得最高精度。原文档给出的三个典型示例:

  • T1566.001(Spearphishing Attachment)→ analyzing-email-headers-for-phishing-investigation
  • T1566.002(Spearphishing Link)→ analyzing-certificate-transparency-for-phishing
  • T1003.001(LSASS Memory)→ analyzing-memory-dumps-with-volatility

子技术级映射的价值在于:它把技能与对手的具体操作手法直接对齐。例如在 analyzing-email-headers-for-phishing-investigation/SKILL.md 的 frontmatter 中可以看到 mitre_attack: [T1566.001, T1566.002, T1598.003],一个邮件头分析技能同时挂接了两个钓鱼子技术;analyzing-memory-dumps-with-volatility/SKILL.md 则声明 mitre_attack: [T1055, T1003, T1059, T1620],把内存取证技能与进程注入、凭据转储、命令解释器等技术绑定。这种"一个技能多技术"的挂接方式正是子技术层映射精度的体现。

仓库中的 ATT&CK 覆盖实况

映射方法论落到仓库数据上,可以形成一张完整的覆盖全景图。mappings/mitre-attack/coverage-summary.md 对 753 个已映射技能做了逐战术统计,覆盖 14 个 Enterprise 战术的全部维度:

ATT&CK Tactic ID Relevant Subdomains Skills Count
Reconnaissance TA0043 threat-intelligence, penetration-testing, red-teaming ~48
Resource Development TA0042 threat-intelligence, red-teaming ~30
Initial Access TA0001 web-application-security, phishing-defense, api-security ~45
Execution TA0002 malware-analysis, endpoint-security, soc-operations ~32
Persistence TA0003 threat-hunting, digital-forensics, endpoint-security ~28
Privilege Escalation TA0004 penetration-testing, red-teaming, identity-access-management ~40
Defense Evasion TA0005 malware-analysis, endpoint-security, threat-hunting ~25
Credential Access TA0006 identity-access-management, penetration-testing ~30
Discovery TA0007 penetration-testing, threat-hunting, network-security ~35
Lateral Movement TA0008 red-teaming, network-security, soc-operations ~28
Collection TA0009 digital-forensics, threat-hunting ~22
Command and Control TA0011 threat-intelligence, network-security, soc-operations ~30
Exfiltration TA0010 threat-hunting, digital-forensics, network-security ~20
Impact TA0040 ransomware-defense, incident-response, ot-ics-security ~35

从"子领域 × 战术"的热力图中可以读出技能库的强项分布:red-teaming 子域对全部 14 个战术都是 H(高)相关度,是全库覆盖最均衡的领域;web-application-security 与 api-security 在 Initial Access 上强度为 H;threat-hunting 在 Persistence、Defense Evasion、Discovery、Collection、Exfiltration 五个战术上均为 H;cloud-security 在 Initial Access、Privilege Escalation、Credential Access、Discovery 上为 H。这张热力图对紫队选配攻防技能、对蓝队按战术补强检测能力,都有直接参考价值。

此外,仓库还以机器可读形式沉淀了覆盖数据:根目录下的 attack-navigator-layer.json 是标准的 ATT&CK Navigator Layer(v4.5 格式、Enterprise ATT&CK v14、Navigator v4.9.1),记录了 742 个被扫描技能、218 个唯一被引用技术(94 个父技术 + 124 个子技术)、14/14 战术全覆盖,并按技术引用技能数对每个 technique 评分(score 归一化到 1-100)。该文件中的 Top 覆盖技术包括 T1059.001 PowerShell(26 技能)、T1055 Process Injection(17)、T1053.005 Scheduled Task(16)、T1566.001 Spearphishing Attachment(15)、T1558.003 Kerberoasting(14)等,与 coverage-summary 中 Initial Access/Execution/Persistence 的高技能数相互印证。

需要说明的是,覆盖数据存在版本演进:映射目录文档 mappings/mitre-attack/README.md 基于 Enterprise v15(14 战术),attack-navigator-layer.json 基于 ATT&CK v14,而仓库 README.md 中记录的技能 frontmatter 已针对最新版 ATT&CK v19.1 用官方 mitreattack-python 库做过校验(754/754 技能映射、286 个独立技术、15 个战术——其中 Defense Evasion 已拆分为 Stealth TA0005 与 Defense Impairment TA0112)。使用覆盖数据时,请以你关心的 ATT&CK 版本为准。

用 ATT&CK Navigator 可视化技能覆盖

要让覆盖数据"看得见",推荐使用 ATT&CK Navigator 进行可视化。原文档 mappings/mitre-attack/README.md 给出了三步工作流:

  1. 使用 coverage-summary.md 中的覆盖摘要确认已覆盖的战术;
  2. 将战术/技术 ID 导入到一个 Navigator layer JSON 文件中;
  3. 按覆盖深度(每项技术的技能数量)进行颜色编码。

仓库已经为你准备好了可直接导入的层文件:attack-navigator-layer.json。导入方式参照 mappings/README.md:打开 Navigator 后点击 Open Existing Layer → 选择 Upload from local 并选中该 JSON 文件,矩阵即会以蓝色阴影显示技术覆盖情况;如果文件托管在公网,也可以直接把 JSON 的 URL 粘贴到 "Load from URL" 选项。该层文件内部结构包含 filters.platforms(Linux、Windows、macOS、Network、Containers、IaaS 等)、layout(side 布局、显示 ID 与名称、展开子技术)以及每条技术记录的 techniqueIDscorecomment(如 "T1003 - Referenced in 11 skill(s)")和 metadata(skill_count 与技能名列表)。

建议的覆盖色阶

为了让矩阵一眼读出覆盖深浅,原文档给出了如下颜色标尺:

Coverage Color Meaning
0 skills White No coverage — gap
1-2 skills Light blue Basic coverage
3-5 skills Medium blue Moderate coverage
6+ skills Dark blue Strong coverage

仓库自带的 layer 文件对色阶做了更细的四级蓝色渐变(见 mappings/README.md):浅蓝 #cfe2f3(1-2 技能)、中蓝 #6fa8dc(3-5 技能)、深蓝 #3d85c6(6-10 技能)、最深蓝 #1155cc(11+ 技能)。你可以直接复用这套渐变语义,也可以按上文的三级标尺自行着色。

Skill 标签约定:让映射机器可读

映射要真正服务于 Agent 检索,就必须落回技能文件本身。仓库中的每个技能在 YAML frontmatter 里通过标签声明其 ATT&CK 关联性,约定包括三类:

  • mitre-attack —— 通用的 ATT&CK 相关性标记(按原文档记录,当时已有 56 个技能打上该标签);
  • 技术相关标签,如 privilege-escalationlateral-movementpersistence
  • 工具相关标签,映射到 ATT&CK 软件条目(Software),例如 cobalt-strikemimikatz

analyzing-memory-dumps-with-volatility/SKILL.md 为例,其 frontmatter 同时声明了 mitre_attack: [T1055, T1003, T1059, T1620] 与标签 malwarememory-forensicsVolatilityRAM-analysisincident-responseanalyzing-email-headers-for-phishing-investigation/SKILL.md 则声明 mitre_attack: [T1566.001, T1566.002, T1598.003]。这种"frontmatter 结构化 ID + 自然语言标签"的双轨设计,使技能既能被 ID 精确检索,也能被语义关键词命中。

如何为仓库贡献新的 ATT&CK 映射

原文档提供了六步贡献流程,既面向新增技能,也面向已有技能补挂映射:

  1. Identify the skill —— 通读该技能的 SKILL.md,弄清它实际教授什么能力;
  2. Find the ATT&CK technique —— 在 attack.mitre.org 检索与之匹配的技术;
  3. Determine offensive vs. defensive —— 判断该技能是"执行该技术"还是"检测/预防该技术",据此归入进攻或防守侧;
  4. Update the mapping —— 将技术 ID 添加到本目录(mappings/mitre-attack/)对应的表格中;
  5. Update skill tags —— 在技能的 frontmatter 中加入 mitre-attack 与技术相关标签;
  6. Submit a PR —— 提交 PR 时附带对应 ATT&CK 技术 URL 作为判定依据。

其中第 4、5 步形成了"文档表 + 技能 frontmatter"的双写约束,确保映射在 mappings/mitre-attack/ 目录文档、coverage-summary.md 统计与技能文件三处保持一致。

覆盖缺口与技能发展建议

差距分析是这套映射最重要的产出之一。coverage-summary.md 明确指出以下薄弱区域及建议:

Gap Area ATT&CK Techniques Recommendation
Firmware attacks T1542 (Pre-OS Boot) Add UEFI/firmware analysis skills
Audio/video capture T1123, T1125 Add surveillance detection skills
Cloud-specific lateral movement T1550.001 (Web Session Cookie in cloud) Expand cloud-security lateral movement
Hardware additions T1200 Add physical security assessment skills
Traffic signaling T1205 Add network covert channel detection skills

对照当前仓库实际技能构成,可以看到部分缺口已被逐步补齐——例如仓库中已存在 hunting-bootkits-in-efi-system-partitiondetecting-secure-boot-bypassauditing-uefi-firmware-with-chipsecanalyzing-uefi-bootkit-persistence 等固件/启动级技能,以及 analyzing-network-covert-channels-in-malwareperforming-steganography-detection 等隐蔽信道技能。这说明覆盖缺口文档与技能库本身是持续演进的:缺口清单应当作为下一轮技能开发的优先级输入,在新增技能后同步回填映射。

参考资源

整体而言,Anthropic Cybersecurity Skills 的 ATT&CK 映射提供了一条从"战术级目标对齐"到"子技术级精确挂接"再到"Navigator 可视化与 Agent 检索"的完整链路。无论你是要为自己的技能库建立覆盖地图、为检测规则库做差距分析,还是为红蓝对抗配置技能配对,这套方法论与仓库中现成的数据文件都可以直接落地复用。

登录后查看全文
热门项目推荐
相关项目推荐

项目优选

收起
kernelkernel
deepin linux kernel
C
33
18
docsdocs
暂无描述
Markdown
899
5.83 K
ops-transformerops-transformer
本项目是CANN提供的transformer类大模型算子库,实现网络在NPU上加速计算。
C++
1.14 K
2.76 K
pytorchpytorch
作为 Ascend for PyTorch 社区的核心组件,TorchNPU 是昇腾专为 PyTorch 打造的深度学习适配插件,使 PyTorch 框架能够直接调用昇腾 NPU,为开发者提供昇腾 AI 处理器的超强算力。
Python
860
1.35 K
ops-nnops-nn
本项目是CANN提供的神经网络类计算算子库,实现网络在NPU上加速计算。
C++
925
1.85 K
jiuwenswarmjiuwenswarm
JiuwenSwarm 是一款基于openJiuwen开发的智能AI Agent,它能够将大语言模型的强大能力,通过你日常使用的各类通讯应用,直接延伸至你的指尖。
Python
3.84 K
1.02 K
kernelkernel
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
533
601
ops-mathops-math
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.37 K
1.46 K
AscendNPU-IRAscendNPU-IR
AscendNPU-IR是基于MLIR(Multi-Level Intermediate Representation)构建的,面向昇腾亲和算子编译时使用的中间表示,提供昇腾完备表达能力,通过编译优化提升昇腾AI处理器计算效率,支持通过生态框架使能昇腾AI处理器与深度调优
C++
548
395
cann-learning-hubcann-learning-hub
CANN 学习中心仓,支持在线互动运行、边学边练,提供教程、示例与优化方案,一站式助力昇腾开发者快速上手。
Jupyter Notebook
1.04 K
525