MITRE ATT&CK
MITRE ATT&CK 是什么?
MITRE ATT&CK由 MITRE 维护、面向全球开放的对手战术与技术知识库,基于真实攻击观察持续更新。
MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)是一个经过精心整理、定期更新的知识库,描述攻击者如何针对企业、移动设备和工业控制系统开展行动。它将攻击行为组织为战术(攻击者的目标)以及技术与子技术(所用方法),并将其与威胁组织、软件和缓解措施相关联。
MITRE 于 2013 年将 ATT&CK 作为内部研究项目启动,并于 2015 年公开发布;2020 年,它将许多技术重构为更细粒度的子技术。Enterprise 矩阵涵盖 14 项战术——Reconnaissance(侦察)、Resource Development(资源开发)、Initial Access(初始访问)、Execution(执行)、Persistence(持久化)、Privilege Escalation(权限提升)、Defense Evasion(防御规避)、Credential Access(凭据访问)、Discovery(发现)、Lateral Movement(横向移动)、Collection(收集)、Command and Control(命令与控制)、Exfiltration(数据外泄)和 Impact(影响)——并映射到数百项具有稳定 ID 的技术(例如 T1566 Phishing 或 T1059 Command and Scripting Interpreter)。尽管 ATT&CK 并非合规框架,但它已成为威胁驱动防御的事实参考:用于 SOC 检测工程、红队与紫队演练、威胁情报共享,以及针对 NIST CSF 的差距评估。ATT&CK Navigator 等工具以热力图方式呈现覆盖情况,而 CTID 研究和 ATT&CK Evaluations 则以模拟对手对 EDR 产品进行基准测试。
flowchart LR A[真实环境中的<br/>对手行为] --> B[战术:目标<br/>例如 初始访问] B --> C[技术:方法<br/>T1566 Phishing] C --> D[子技术<br/>T1566.001 附件] D --> E[映射到威胁组织、<br/>软件、缓解措施] E --> F[检测工程<br/>与覆盖缺口分析]
● 示例
- 01
SOC 将其检测规则映射到 ATT&CK 技术,以识别覆盖缺口。
- 02
威胁情报团队使用 ATT&CK 技术 ID 标记 APT 报告。
● 常见问题
MITRE ATT&CK 是什么?
由 MITRE 维护、面向全球开放的对手战术与技术知识库,基于真实攻击观察持续更新。 它属于网络安全的 合规与框架 分类。
MITRE ATT&CK 是什么意思?
由 MITRE 维护、面向全球开放的对手战术与技术知识库,基于真实攻击观察持续更新。
如何防御 MITRE ATT&CK?
针对 MITRE ATT&CK 的防御通常结合技术控制与运营实践,详见上方完整定义。
MITRE ATT&CK 还有哪些其他名称?
常见的别称包括: ATT&CK, MITRE ATT&CK 框架。