Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 766

MITRE ATT&CK

审核人Cybersecurity entrepreneur & security researcher

MITRE ATT&CK 是什么?

MITRE ATT&CK由 MITRE 维护、面向全球开放的对手战术与技术知识库,基于真实攻击观察持续更新。


MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)是一个经过精心整理、定期更新的知识库,描述攻击者如何针对企业、移动设备和工业控制系统开展行动。它将攻击行为组织为战术(攻击者的目标)以及技术与子技术(所用方法),并将其与威胁组织、软件和缓解措施相关联。

MITRE 于 2013 年将 ATT&CK 作为内部研究项目启动,并于 2015 年公开发布;2020 年,它将许多技术重构为更细粒度的子技术。Enterprise 矩阵涵盖 14 项战术——Reconnaissance(侦察)、Resource Development(资源开发)、Initial Access(初始访问)、Execution(执行)、Persistence(持久化)、Privilege Escalation(权限提升)、Defense Evasion(防御规避)、Credential Access(凭据访问)、Discovery(发现)、Lateral Movement(横向移动)、Collection(收集)、Command and Control(命令与控制)、Exfiltration(数据外泄)和 Impact(影响)——并映射到数百项具有稳定 ID 的技术(例如 T1566 Phishing 或 T1059 Command and Scripting Interpreter)。尽管 ATT&CK 并非合规框架,但它已成为威胁驱动防御的事实参考:用于 SOC 检测工程、红队与紫队演练、威胁情报共享,以及针对 NIST CSF 的差距评估。ATT&CK Navigator 等工具以热力图方式呈现覆盖情况,而 CTID 研究和 ATT&CK Evaluations 则以模拟对手对 EDR 产品进行基准测试。

flowchart LR
  A[真实环境中的<br/>对手行为] --> B[战术:目标<br/>例如 初始访问]
  B --> C[技术:方法<br/>T1566 Phishing]
  C --> D[子技术<br/>T1566.001 附件]
  D --> E[映射到威胁组织、<br/>软件、缓解措施]
  E --> F[检测工程<br/>与覆盖缺口分析]

示例

  1. 01

    SOC 将其检测规则映射到 ATT&CK 技术,以识别覆盖缺口。

  2. 02

    威胁情报团队使用 ATT&CK 技术 ID 标记 APT 报告。

常见问题

MITRE ATT&CK 是什么?

由 MITRE 维护、面向全球开放的对手战术与技术知识库,基于真实攻击观察持续更新。 它属于网络安全的 合规与框架 分类。

MITRE ATT&CK 是什么意思?

由 MITRE 维护、面向全球开放的对手战术与技术知识库,基于真实攻击观察持续更新。

如何防御 MITRE ATT&CK?

针对 MITRE ATT&CK 的防御通常结合技术控制与运营实践,详见上方完整定义。

MITRE ATT&CK 还有哪些其他名称?

常见的别称包括: ATT&CK, MITRE ATT&CK 框架。

相关术语

另见