映射到 MITRE ATT&CK
将检测与对手技术对应起来。
映射到 MITRE ATT&CK 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
为什么要映射到 ATT&CK
MITRE ATT&CK 是一个记录现实世界对手行为的知识库,按战术(原因)和技术(方式)组织。将检测映射到 ATT&CK,可以为每条规则提供统一的结构化标签。
这样做的好处包括:
- 根据已知对手行为衡量覆盖范围
- 使用共同的词汇交流发现
- 根据与威胁模型的相关性确定缺口优先级
- 沿攻击链关联警报
战术、技术与子技术
ATT&CK 包含三个嵌套层级:
- 战术 — 对手的目标,例如凭据访问(TA0006)
- 技术 — 实现该目标的方法,例如 OS 凭据转储(T1003)
- 子技术 — 具体变体,例如 LSASS 内存(T1003.001)
请根据检测逻辑所支持的程度进行尽可能具体的映射。检测到 LSASS 访问的规则应标记为 T1003.001,而不只是 T1003。
阅读技术 ID
技术 ID 遵循固定格式。字母 T 加四位数字表示技术;带点的后缀表示子技术。
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)在西格玛中添加标签
西格玛在 tags 字段中使用小写约定来携带 ATT&CK 引用。战术使用战术名称,技术使用带点的 ID。
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selection选择正确的技术
请根据日志实际证明的内容进行映射,而不是根据您的猜测。经过编码的 PowerShell 命令可以证明 T1059.001(PowerShell),通常也能证明 T1027(文件或信息混淆)。但它本身不能证明攻击目标。
避免过度添加标签。每个标签都应仅凭检测逻辑本身就能得到合理解释,否则审查人员不会信任您的覆盖范围数字。
数据源与组件
ATT&CK 定义了数据源和数据组件,说明可以通过哪些数据观察每项技术。这将检测思路与必须收集的遥测数据联系起来。
对于 T1003.001(LSASS 内存),相关组件包括:
- 进程:OS API 执行
- 进程:进程访问
- 文件:文件访问
如果您缺少某项技术所需的遥测数据,就没有规则能够覆盖它。请映射数据源来发现收集缺口,而不仅仅是规则缺口。
以热力图表示覆盖范围
汇总规则的标签后,您可以得到跨 ATT&CK 矩阵的覆盖范围视图。ATT&CK 导航器会将其呈现为彩色热力图。
您可以通过编程方式根据西格玛标签生成导航器图层,并将其叠加到矩阵上,一眼查看已覆盖、部分覆盖和未覆盖的技术。
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}基于威胁的优先级排序
覆盖整个矩阵既无法实现,也没有实际价值。请根据威胁情报确定优先级:针对您所在行业的组织实际使用哪些技术?
ATT&CK 组织页面(例如 APT29、FIN7)会列出相关技术。叠加与您最相关的对手所使用的技术,然后优先弥补这些方面的检测缺口。这就是基于威胁的防御的核心。
检测深度,而不仅是广度
每项技术只有一条单薄规则,会造成虚假的安全感。对手会在同一技术内改变操作方式,因此,稳健的覆盖范围意味着针对高优先级技术建立多个多样化的检测。
请同时跟踪:
- 广度 — 涉及多少项技术
- 深度 — 每项技术有多少种不同且能抵抗规避的检测
一项技术如果只有一条很容易绕过的规则,就不应与拥有分层行为检测的技术等量齐观。
保持映射信息最新
ATT&CK 采用版本管理并持续演进:在不同版本中,技术可能被新增、重命名、弃用,或重新组织为子技术。过时的标签会悄无声息地破坏您的覆盖范围视图。
- 固定标签所针对的 ATT&CK 版本
- 发布新的 ATT&CK 版本时审查映射
- 迁移已弃用的 ID(例如某项技术拆分为多个子技术时)
- 在持续集成中根据当前 ATT&CK 数据集验证标签
将映射视为持续维护的元数据,可以让覆盖范围指标长期保持准确。
沿杀伤链进行关联
由于警报带有战术标签,您可以将它们关联成一个完整叙事。在同一主机上依次出现初始访问、执行、凭据访问和横向移动,其说明力远强于任何单个警报。
映射使这种串联成为可能:当同一实体在一个时间窗口内触发多个战术时,SOAR 或关联规则可以提高严重性。
快速检查
检验您对 ATT&CK 映射的判断能力。
总结
将检测映射到 MITRE ATT&CK,可以把规则转化为可衡量的覆盖范围:
- ATT&CK 嵌套组织了战术、技术和子技术
- 通过
tags为西格玛规则添加标签(attack.tactic、attack.tXXXX.YYY) - 映射到最具体且有依据的层级
- 数据源和组件能够揭示收集缺口,而不仅仅是规则缺口
- 导航器热力图可以直观呈现覆盖范围
- 利用相关组织的威胁情报确定优先级
- 在优先技术上追求深度(多样化检测),而不仅是广度
- 战术标签支持杀伤链关联
下一步:通过测试和调优,让这些检测持续保持可信。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「映射到 MITRE ATT&CK」课时是免费的吗?
是的 — 「映射到 MITRE ATT&CK」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「映射到 MITRE ATT&CK」这节课中我会学到什么?
将检测与对手技术对应起来。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「映射到 MITRE ATT&CK」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 检测即代码原则
- 编写 Sigma 规则
- 映射到 MITRE ATT&CK
- 测试与调优检测