Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 352

Diamond Model анализа вторжений

ПроверилCybersecurity entrepreneur & security researcher

Что такое Diamond Model анализа вторжений?

Diamond Model анализа вторженийАналитическая модель, связывающая каждое вредоносное событие с четырьмя взаимосвязанными вершинами: противник, средства, инфраструктура и жертва.


Diamond Model анализа вторжений, представленная Sergio Caltagirone, Andrew Pendergast и Christopher Betz в статье 2013 года для Center for Cyber Intelligence Analysis and Threat Research, описывает каждое вредоносное событие как «алмаз», соединяющий четыре ключевых элемента: Adversary (противник), Capability (средства — инструменты, вредоносное ПО, TTP), Infrastructure (инфраструктура — IP, домены, C2) и Victim (жертва). Мета-атрибуты — временная метка, фаза, результат, направление, методология, ресурсы — обогащают каждое событие.

Пивотирование и аналитическое применение

Сила модели — в пивоте: любая известная вершина позволяет обнаружить остальные. По одному хэшу вредоносного ПО (capability) аналитик может найти всех затронутых жертв; по одному домену C2 (infrastructure) — email регистранта, связывающий его с другими доменами; по виктимологии — вероятные намерения противника. Сцепление «алмазов» вдоль Cyber Kill Chain образует цепочку активности (activity thread), а группировка цепочек с общими признаками даёт группу активности (activity group) — именно эта дисциплина стоит за вендорскими кластерами, такими как обозначения "BEAR"/"PANDA" у CrowdStrike или семейства "typhoon" у Microsoft.

Поскольку модель разделяет кто (противник), что (средства) и где (инфраструктура), Diamond Model естественно сочетается с MITRE ATT&CK (которая перечисляет как) и структурированными форматами вроде STIX, позволяя SOC выражать гипотезу как проверяемые связи, а не как плоский список IOCs. Именно поэтому она лежит в основе процессов пивотирования в платформах киберразведки и в формальных отчётах об анализе вторжений.

flowchart TD
  A[Противник] ---|разрабатывает| C[Средства]
  A ---|контролирует| I[Инфраструктура]
  C ---|развёрнуто через| I
  C ---|применяется против| V[Жертва]
  I ---|подключается к| V
  A -.-|нацелен на| V
  subgraph Pivots
    direction LR
    P1[Хэш к другим жертвам]
    P2[Домен к регистранту к другим доменам]
    P3[Виктимология к намерениям противника]
  end

Примеры

  1. 01

    Pivot от образца вредоносного ПО (capability) к зарегистрированному домену (infrastructure) для построения более широкой кампании.

  2. 02

    Связывание нескольких инцидентов с одним кластером Adversary по общим TTP и виктимологии.

Частые вопросы

Что такое Diamond Model анализа вторжений?

Аналитическая модель, связывающая каждое вредоносное событие с четырьмя взаимосвязанными вершинами: противник, средства, инфраструктура и жертва. Относится к категории Защита и операции в кибербезопасности.

Что означает Diamond Model анализа вторжений?

Аналитическая модель, связывающая каждое вредоносное событие с четырьмя взаимосвязанными вершинами: противник, средства, инфраструктура и жертва.

Как защититься от Diamond Model анализа вторжений?

Защита от Diamond Model анализа вторжений обычно сочетает технические меры и операционные практики, как описано в определении выше.

Связанные термины

См. также