0Pricing
Cyber Security Academy · 课时

MITRE ATT&CK 框架

熟悉 ATT&CK 矩阵,将观察到的 TTP 映射到技术,并使用 Navigator 进行差距分析。

MITRE ATT&CK 框架 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 MITRE ATT&CK

MITRE ATT&CK(对抗性战术、技术和通用知识)是一个记录现实世界中对手行为的知识库。它为描述攻击、组织检测工作和衡量安全覆盖范围提供了通用语言。

ATT&CK 结构

ATT&CK 将对手行为划分为:战术(WHY——攻击者目标)、技术(HOW)和子技术(具体实现变体)。

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

技术示例:T1059

T1059(命令和脚本解释器)是一项广泛的技术。子技术会进一步指定解释器:T1059.001(PowerShell)、T1059.003(Windows 命令行)、T1059.007(JavaScript)。

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

ATT&CK Navigator

ATT&CK Navigator 是一个基于网页的工具,用于可视化 ATT&CK 矩阵。请根据以下方面为技术着色:检测覆盖范围(绿色)、缺口(红色)和威胁行为者重叠情况(橙色)。它对于差距分析至关重要。

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

映射威胁行为者

ATT&CK 包含 100 多个已命名威胁组织的画像(APT28、Lazarus、FIN7),列出每个组织使用的技术。将这些技术与您所在行业的主要威胁行为者进行对比,可以发现优先级最高的检测缺口。

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

使用 ATT&CK 开展检测工程

对于每项技术,ATT&CK 都会提供检测指导:应收集哪些数据源、应查找什么内容,以及推荐使用哪些工具。请利用这些指导系统地构建检测规则库。

红队使用 ATT&CK

红队使用 ATT&CK 确保攻击模拟贴近现实:规划覆盖特定战术的演练,使用与已知且针对您所在行业的威胁行为者相匹配的技术,并将发现的问题映射到技术 ID 后报告。

蓝队使用 ATT&CK

蓝队使用 ATT&CK 来:确定检测规则开发的优先级,使用 Navigator 评估检测覆盖范围,将 SIEM 警报映射到技术 ID,并衡量随时间推移取得的改进。

企业之外的 ATT&CK

ATT&CK 针对不同领域提供了相应矩阵:企业(Windows/Linux/macOS/云环境)、移动设备(iOS/Android)和 ICS(工业控制系统)。请选择与您的环境相匹配的矩阵。

D3FEND:防御端的对应体系

MITRE D3FEND 是 ATT&CK 在防御端的对应体系——它将防御技术(隔离、检测、加固)映射到所应对的 ATT&CK 攻击技术。请结合使用两者,构建全面的安全架构。

将 ATT&CK 集成到工作流中

请将 ATT&CK 纳入标准工作流:为 SIEM 警报添加技术 ID,要求红队报告包含 ATT&CK 映射,在漏洞工单中使用技术 ID,并每月跟踪覆盖范围指标。

快速检查

ATT&CK Navigator 能帮助安全团队可视化什么内容?

摘要:MITRE ATT&CK

ATT&CK 是现代安全运营的通用语言。请将您的检测映射到其中,找出缺口,根据针对您所在行业的威胁行为者确定优先级,并使用 Navigator 向管理层传达覆盖范围。每条 SOC 警报都应标记技术 ID——这样可以将单条警报转化为您所在环境中对手行为的战略全景。

常见问题解答

「MITRE ATT&CK 框架」课时是免费的吗?

是的 — 「MITRE ATT&CK 框架」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「MITRE ATT&CK 框架」这节课中我会学到什么?

熟悉 ATT&CK 矩阵,将观察到的 TTP 映射到技术,并使用 Navigator 进行差距分析。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「MITRE ATT&CK 框架」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁情报的类型与来源
  2. MITRE ATT&CK 框架
  3. STIX、TAXII 与威胁共享
  4. 将情报投入运营:威胁狩猎
← 返回 Cyber Security Academy