Cyber Security Academy · 课时

MITRE ATT&CK 映射

将发现映射到技术

第 4 / 4 课13 个步骤

MITRE ATT&CK 映射 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 MITRE ATT&CK

MITRE ATT&CK是一个免费开放的知识库,收录现实世界中攻击者的战术和技术,并以通用语言组织。

它让防御人员能够使用共享且精确的术语描述攻击者的行为。

战术:为何

战术是攻击者的目标,即某个行动背后的原因。它们构成 ATT&CK 矩阵的各列。

  • 初始访问、执行、持久化。
  • 权限提升、防御规避。
  • 凭据访问、横向移动、数据外泄。

技术:如何实现

技术是攻击者实现某项战术的具体方式。每项技术都有唯一的 ID。

子技术会在父技术下补充更细致的信息。

Tactic:     Persistence
Technique:  T1053 Scheduled Task/Job
  Sub:      T1053.005 Scheduled Task

过程:具体细节

过程是特定组织用于实施某项技术的具体方式。

战术、技术和过程共同构成位于疼痛金字塔顶端的高层攻击行为。

阅读矩阵

ATT&CK 矩阵将战术排列在顶部,并将技术分布在各列中。您可以将攻击理解为一条从左侧(初始访问)到右侧(影响)的路径。

将一次狩猎映射到这个矩阵上,可以展示攻击者的行动过程。

映射一项发现

当狩猎发现可疑活动时,请使用相应的技术 ID为其标记。

这样,任何分析师都能搜索、比较并立即理解这项发现。

Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
         (Tactic: Execution)

构建攻击故事

将映射出的技术串联起来,形成跨越各项战术的入侵叙事。

一串 ID 就能以共享语言讲述从入侵到数据外泄的完整故事。

T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)

ATT&CK 导航器

ATT&CK 导航器是一种用于标注矩阵的可视化工具。您可以突出显示能够检测、无法检测以及在狩猎中发现的技术。

颜色编码的覆盖图能够揭示防御盲点。

推动检测覆盖

将现有检测映射到 ATT&CK,以查看哪些技术能够被捕获,哪些会被漏掉。

矩阵中的缺口会成为您接下来的狩猎假设和检测规则。

利用威胁情报确定优先级

您不可能覆盖每项技术。请利用威胁情报,重点关注那些实际以您所在行业为目标的组织所使用的技术。

这样可以将精力集中在真正存在风险的地方。

共同语言

ATT&CK 的持久价值在于为狩猎人员、响应人员和厂商提供共同词汇。

当所有人都说 T1059.001 时,就不会产生歧义,不同团队的发现也能顺畅整合。

快速检查

测试您对 ATT&CK 映射的理解。

回顾

您学习了如何将发现映射到 MITRE ATT&CK。

  • ATT&CK 是一个共享的攻击者行为知识库。
  • 战术说明为何,技术说明如何实现,过程说明具体细节。
  • 将发现映射到技术 ID,并将它们串联成攻击故事。
  • 使用导航器将检测覆盖范围和缺口可视化。
  • 利用威胁情报确定技术优先级;ATT&CK 是一种共同语言。

您已完成网络威胁狩猎课程。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「MITRE ATT&CK 映射」课时是免费的吗?

是的 — 「MITRE ATT&CK 映射」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「MITRE ATT&CK 映射」这节课中我会学到什么?

将发现映射到技术 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「MITRE ATT&CK 映射」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁狩猎思维
  2. 假设驱动的威胁狩猎
  3. 使用日志和遥测数据
  4. MITRE ATT&CK 映射
← 返回 Cyber Security Academy