攻击模式
攻击模式 是什么?
攻击模式对攻击者如何利用一类弱点的可复用描述,用于映射攻击技术、构建检测规则并加固系统以抵御威胁。
攻击模式(attack pattern)是对攻击者手法的抽象、结构化描述:它刻画的是一类攻击所涉及的步骤、前置条件和弱点,而不是某个单一的漏洞利用。MITRE CAPEC 知识库(Common Attack Pattern Enumeration and Classification,当前为 3.9 版本)收录了 550 多个模式,并按 meta(元)、standard(标准)和 detailed(详细)三层抽象组织成层次结构。例如,CAPEC-66 "SQL Injection" 针对的是弱点 CWE-89,而 CAPEC-63 "Cross-Site Scripting" 则映射到 CWE-79。每个模式都记录了前置条件、攻击者所需技能水平、可能造成的后果,以及——至关重要的——推荐的缓解措施,从而让防御方能够从"我们观察到了这项技术"推进到"这就是能够消除整类问题的设计改动"。
在威胁建模和检测工程中,攻击模式位于 MITRE ATT&CK 技术之上一层,为紫队演练、安全设计评审以及通过 STIX/TAXII 共享威胁情报提供了共同的词汇(STIX 2.1 甚至定义了 attack-pattern 这一对象类型)。它们让团队能够从单次事件泛化到一类值得检测和防范的重复性行为——CAPEC 显式的 CWE 关联把从观察到的技术追溯回工程师必须修复的根源代码弱点这一闭环补全,而其缓解措施字段则可直接转化为安全设计要求。
flowchart TD A[观察到的事件] --> B[映射到 ATT&CK 技术] B --> C[匹配 CAPEC 攻击模式] C --> D[关联的 CWE 弱点] C --> E[推荐的缓解措施] D --> F[修复代码中的根本原因] E --> G[构建检测规则] F --> H[整类问题被消除] G --> H
● 示例
- 01
使用 CAPEC-153 "Input Data Manipulation" 模式来加固 API 网关。
- 02
把一次钓鱼事件映射到 MITRE ATT&CK T1566 和上层 CAPEC 父模式以便统一报告。
● 常见问题
攻击模式 是什么?
对攻击者如何利用一类弱点的可复用描述,用于映射攻击技术、构建检测规则并加固系统以抵御威胁。 它属于网络安全的 防御与运营 分类。
攻击模式 是什么意思?
对攻击者如何利用一类弱点的可复用描述,用于映射攻击技术、构建检测规则并加固系统以抵御威胁。
如何防御 攻击模式?
针对 攻击模式 的防御通常结合技术控制与运营实践,详见上方完整定义。
攻击模式 还有哪些其他名称?
常见的别称包括: CAPEC 模式, 攻击技术模式。