Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 352

钻石模型(入侵分析)

审核人Cybersecurity entrepreneur & security researcher

钻石模型(入侵分析) 是什么?

钻石模型(入侵分析)一种入侵分析框架,将每一个恶意事件与四个相互关联的顶点绑定:对手、能力、基础设施和受害者。


钻石模型(Diamond Model of Intrusion Analysis)由 Sergio Caltagirone、Andrew Pendergast 和 Christopher Betz 于 2013 年在为 Center for Cyber Intelligence Analysis and Threat Research 撰写的论文中提出,将每个恶意事件表示为一颗钻石,连接四个核心要素:对手(Adversary)能力(Capability,工具、恶意软件、TTP)基础设施(Infrastructure,IP、域名、C2)受害者(Victim)。时间戳、阶段、结果、方向、方法论、资源等元特征进一步丰富每个事件。

枢转(pivot)与分析应用

该模型的威力在于枢转(pivot):任何一个已知顶点都可以用来发现其他顶点。从单个恶意软件哈希(能力)出发,分析师可以找出它触及的所有受害者;从一个 C2 域名(基础设施)出发,可以找到将其与其他域名关联起来的注册人邮箱;从受害者画像出发,则可推断对手的可能意图。沿着网络杀伤链(Cyber Kill Chain)串联多颗钻石会形成一条活动链(activity thread),而将具有共同特征的活动链归组则得到一个活动组(activity group)——这正是厂商命名集群背后的方法论,例如 CrowdStrike 的 "BEAR"/"PANDA" 命名或 Microsoft 的 "typhoon" 系列。

由于它将(对手)与什么(能力)和在哪里(基础设施)区分开来,钻石模型与 MITRE ATT&CK(枚举如何实施)以及 STIX 等结构化格式天然契合,使 SOC 能够将假设表达为可验证的关系,而非一份扁平的 IOC 清单。正因如此,它成为威胁情报平台和正式入侵分析报告中枢转工作流的核心支撑。

flowchart TD
  A[对手] ---|开发| C[能力]
  A ---|控制| I[基础设施]
  C ---|通过部署| I
  C ---|用于攻击| V[受害者]
  I ---|连接到| V
  A -.-|针对| V
  subgraph Pivots
    direction LR
    P1[从哈希到其他受害者]
    P2[从域名到注册人到更多域名]
    P3[从受害者画像到对手意图]
  end

示例

  1. 01

    从恶意软件样本(能力)切入,关联到注册域名(基础设施),进一步勾勒整个活动。

  2. 02

    根据共享的 TTP 与受害者画像,将多起事件归属到同一个对手集群。

常见问题

钻石模型(入侵分析) 是什么?

一种入侵分析框架,将每一个恶意事件与四个相互关联的顶点绑定:对手、能力、基础设施和受害者。 它属于网络安全的 防御与运营 分类。

钻石模型(入侵分析) 是什么意思?

一种入侵分析框架,将每一个恶意事件与四个相互关联的顶点绑定:对手、能力、基础设施和受害者。

如何防御 钻石模型(入侵分析)?

针对 钻石模型(入侵分析) 的防御通常结合技术控制与运营实践,详见上方完整定义。

相关术语

另见