藏红花什么时候喝最好| 重阳节为什么要插茱萸| 慢热型是什么意思| 下腹疼是什么原因| 9月17日是什么星座| 血包是什么意思| 羊水什么颜色| 第二学士学位是什么意思| 左下腹是什么部位| 女生怀孕的前兆是什么| 来苏水又叫什么名字| 相亲第一次见面送什么礼物好| 殊途同归是什么意思| 抗药性是什么意思| 一什么车厢| 柿子不能和什么食物一起吃| 肚子咕噜响是什么原因| 八仙过海指什么生肖| 肝郁是什么意思| 手背发黄是什么原因| 养胃喝什么茶| 结婚下雨有什么说法| 眉心发红是什么原因| 梦见牙掉了是什么意思| pdrn是什么| 初三什么时候毕业| 早期复极是什么意思| 免疫力低下吃什么药| 吃坏东西肚子疼吃什么药| 什么水果含钾高| 鼻尖出汗是什么原因| 花茶是什么茶| 什么茶可以减肥| 和硕是什么意思| 女人吃桑葚有什么好处| 9月份是什么季节| 喜欢吃冰的是什么原因| 老年人吃什么好| 土耳其是什么人种| 深度睡眠是什么意思| 奥硝唑和甲硝唑有什么区别| 周二右眼皮跳是什么预兆| 上寒下热体质吃什么中成药| 血液循环不好吃什么药| 马齿苋对什么病最有效| 出柜是什么意思| 胆囊壁稍毛糙是什么意思| 主动脉硬化吃什么药好| 甲状腺适合吃什么食物| 肝火旺吃什么食物好| 铁观音茶属于什么茶| 慢性前列腺炎有什么症状| 属相是什么意思| 阳卦代表什么意思| 素毛肚是什么做的| 晚上为什么不能剪指甲| 婴幼儿屁股红擦什么| 卵泡是什么东西| 1987年什么命| 三七粉不适合什么人吃| 麟字五行属什么| 鳞状上皮内高度病变是什么意思| 手机NFC什么意思| 窦性心律吃什么药| 茔是什么意思| wear是什么意思| 尿酸高能吃什么肉| 专业服从是什么意思| 人为什么会打嗝| 明朝后面是什么朝代| 什么是美尼尔氏综合症| 豌豆荚是什么| 脱落细胞学检查是什么| 肌底液是干什么用的| 天秤女和什么星座最配| 胎盘位于子宫前壁是什么意思| 牙疼能吃什么食物| 93年的鸡是什么命| 四个月是什么字| 茭头是什么| 什么茶养肝护肝| alan什么意思| 老茧是什么意思| 做什么业务员好| 血糖高喝什么茶好| 曹操是什么样的人| 荷叶和山楂一起泡水有什么功效| 玻尿酸面膜有什么功效| 慢性咽炎是什么症状| 怀男孩和女孩有什么区别| 粘粉是什么粉| 生发吃什么食物好| 憋屈是什么意思| 肺热会引起什么症状| 什么是不饱和脂肪酸| 寻常疣用什么药膏除根| s档是什么档| 肌红蛋白是什么意思| 脚筋疼是什么原因| msm是什么药| 政治信仰是什么| 军士长是什么级别| 媛是什么意思| 交社保有什么用| 性功能减退吃什么药| 衣服为什么会发霉| 补气血喝什么口服液好| 白带发黄吃什么药| 能级是什么意思| 梦见死了人是什么征兆| cos是什么| 小孩记忆力差是什么原因| 张嘴睡觉有什么危害| 虾黄是虾的什么部位| 伴手礼是什么| 武汉有什么玩的| 为什么会有蚊子| 活动性胃炎是什么意思| 皮下出血点是什么原因| 胸疼是什么原因| 项链折了意味着什么| 澄粉是什么粉| 掉头发是缺什么维生素| 什么菜好消化| 晚上11点到12点是什么时辰| 6个月宝宝可以吃什么水果| 载脂蛋白b偏低是什么意思| 戒指戴左手中指是什么意思| 11点多是什么时辰| 入珠是什么意思| 送男朋友什么礼物合适| 什么的茄子| 开斋节是什么意思| 男人阴虚吃什么药最好| 年年有今日岁岁有今朝什么意思| 为什么水晶要消磁| 兽医是什么专业| 男人跑马是什么原因| 孔雀开屏什么意思| 糖霜是什么| 刻代表什么生肖| 胃癌早期有什么症状| 教师节贺卡上写什么| 前置胎盘是什么原因引起的| 2岁打什么疫苗| 僧侣是什么意思| 白头翁代表什么生肖| 智商100属于什么水平| 但求无愧于心上句是什么| 晟是什么字| 乳腺钙化是什么意思啊| 118什么意思| 什么运动减肥最快| 超细旦是什么面料| 9月份是什么星座的| 眼睛黄是什么原因| 瘖什么意思| 非油炸是什么意思| 黑皮肤适合穿什么颜色的衣服| 上面一个四下面一个正念什么| 头胀是什么原因导致的| 早晨8点是什么时辰| no2是什么气体| 房颤吃什么药好| 罗汉果是什么| 景泰蓝是什么| 陶弘景有什么之称| 头热是什么原因| 七月18日是什么星座| 男士检查精子挂什么科| 脖子肿是什么原因| 骨折补钙吃什么钙片好| 1924年属什么生肖| 日出东方下一句是什么| 血压什么时候最高| 火药是什么时候发明的| 遗尿是什么症状| movies是什么意思| 完了是什么意思| 奴才是什么意思| 更年期燥热吃什么食物| 鼻烟壶是干什么用的| 造口是什么意思| 独活主治什么病| 突然呕吐是什么原因| 哥谭市是什么意思| 代可可脂是什么| 马蜂窝能治什么病| 手冲是什么| 肛裂涂什么药膏能愈合| 咳嗽有白痰吃什么药| 脸上长湿疹是什么原因| 狮子男和什么星座最配| 僵尸车是什么意思| 葱长什么样| 早晨起来口苦什么原因| 什么把什么造句子| 鹦鹉拉稀吃什么药| 朝鲜和韩国是什么关系| 唐氏综合症是什么病| 用什么锅炒菜对人体健康更有益| 体内湿热吃什么中成药| 张五行属什么| 烤冷面是什么材料做的| 晚上没有睡意什么原因| 肾结石有什么症状表现| 不晨勃是什么原因| 不孕不育查什么项目| 太平天国为什么会失败| rx是什么意思| 手脚发烫是什么原因造成的| 做梦拉粑粑是什么意思| 好难过这不是我要的结果什么歌| 金先读什么| 沙特用什么货币| o型血和什么血型最配| 2001年是什么年| 心梗是什么病| 体位性低血压是什么| dm代表什么| 吃秋葵有什么好处| 6月19是什么星座| 脚气看什么科| 魁拔4什么时候上映| 肺间质纤维化是什么病| 感光食物是什么意思| 为什么一吃饭就肚子疼| 尿的颜色有点红褐色是什么原因| 小孩急性肠胃炎吃什么药| 勤劳的小蜜蜂什么意思| lp是什么意思| 银子发黑是什么原因| 小孩肚脐周围疼是什么原因| 呕血是什么意思| 培根是什么肉做的| 绝经三年了突然又出血了什么原因| 飞马是什么意思| 切诺为什么要饭前半小时吃| 纸鸢是什么意思| 白头翁是什么意思| 缺锌吃什么食物和水果| 手心脚心发热是什么原因引起的| 减肥吃什么好而且瘦的快| 什么病不能吃鸡蛋| 做腹部彩超挂什么科| 科级干部是什么级别| hev是什么意思| 大腿酸痛什么原因| 伤疤好了变黑了是什么原因| 认识是什么意思| 偏光是什么意思| 中医的望闻问切是什么意思| 恬静是什么意思| 氯偏高是什么原因| 游手好闲是什么意思| 九华山在什么地方| 什么情况要割包皮| 梦见动物是什么意思| 尿潜血挂什么科| 头小脸小适合什么发型| 荡漾是什么意思| 精子发黄是什么原因| 什么是粗粮食物有哪些| 正月二十一是什么星座| 百度
当前位置: 首页>>保密技术

贵州省评出120家乡村振兴巾帼行动示范企业

作者: 文章来源:国家保密科技测评中心 发布时间:2025-08-06 浏览量: 字体: 【大】 【中】 【小】
百度 黑子的实质是太阳磁场的变化,为了解释太阳磁场的起源、特征和他们之间的作用以及在太阳活动周期过程中的变化,科学家提出了太阳发电机理论。

【摘 要】 ATT&CK威胁框架是基于攻击者视角,从现实世界的网络威胁中提炼并归纳出各种技战术特点的知识库。本文对ATT&CK威胁框架的演进、价值作用、发展难点及应用现状等进行了研究,阐述了ATT&CK威胁框架在国内外网络安全企业的实践落地情况,以期为网络安全人员在防御体系设计、高级威胁分析、安全应急响应等方面提供借鉴。

【关键词】 ATT&CK 威胁框架 技术发展 防御能力评估 安全能力提升

1 引言

随着越来越多的威胁事件和攻击组织被发现、曝光,“曝光”这一手段对于攻击组织的威慑力正在快速下降。同时,各种追溯方法也大量暴露在对手的视野中,现有追溯方法几乎都能够通过技术手段和资源规避或实现仿冒,追溯的有效性也在不断下降。网络安全防御工作的重点逐渐转移到构建有效的积极防御体系及实现防御能力的持续提升等方面。为更好地实现防御目标,使安全人员能够识别对手活动的趋势和变化,系统全面地分析对手入侵的战术、技术、过程(Tactic, Technique and Procedure,TTP),政府部门、研究机构及网络安全企业提出了一系列威胁框架。其中,ATT&CK(Adversary Tactics Techniques Common Knowledge)威胁框架是一个基于真实世界观察对手技战术的知识库,其将已知对手行为转换为结构化列表并能够覆盖对手入侵活动的全生命周期。ATT&CK威胁框架的理论发展及基于实际产业运用角度的应用,可为网络安全人员在防御体系设计、高级威胁分析、防御能力评估、安全应急响应等方面提供清晰的思路。

2 ATT&CK威胁框架概述

2.1 发展历程

美国MITRE公司(The MITRE Corporation)于2013年开始开发ATT&CK威胁框架,于2015年5月正式发布。该威胁框架自发布后迭代更新较快,几乎每隔3—6个月,就会完成1次更新,更新内容主要包括战术、技术、攻击组、软件、缓解措施等内容。

ATT&CK威胁框架刚推出时还较为单薄,但随着MIERE公司不断对其进行丰富,现在该威胁框架涉及的内容已较饱满,逐渐发展成为原子化、高精准的安全知识库。ATT&CK威胁框架目前分为3个模块,包括企业矩阵(Enterprise Matrix)、移动矩阵(Mobile Matrices)、ATT&CK工控系统矩阵(ATT&CK for Industrial Control Systems),其中Enterprise Matrix是针对企业网络环境下对手入侵技战术的知识库。

最初,Enterprise Matrix威胁框架仅包含8个战术阶段,在2016年扩展至10个战术阶段,后续该威胁框架获得网络安全领域的广泛关注并迅速发展。目前,MITRE网站上显示最早的是V3版本(2025-08-06),该版本包括11个战术阶段,233种技术;V4版本(2025-08-06)中增加了“影响”战术阶段,战术阶段增至12个;V5版本(2025-08-06)在介绍界面中加入“缓解”措施;V6版本(2025-08-06)增加了云、工控领域的相关技术;V7 Beta版本(2025-08-06)将攻击技术进一步细化至子技术层面,2025-08-06,MITRE公司发布了V7正式版本;V8版本(2025-08-06)将PRE ATT&CK威胁框架与Enterprise Matrix威胁框架进行结合,形成能够覆盖网络入侵全生命周期的新威胁框架版本,战术阶段扩展至14个;V9版本(2025-08-06)对数据源的描述方式发生了变化,增加了容器和谷歌工作区(Google Workspace)平台;V10版本(2025-08-06)在企业矩阵中添加了一组新的数据源和数组件对象,补充V9版本中数据源名称更改。2025-08-06发布V11版本,该版本对技术、子技术作了进一步更新细化,其中包含14个战术阶段、191种技术、386个子技术。

从安全知识库体系构建来看,ATT&CK威胁框架包含的技战术逐年细化、覆盖入侵活动的范围逐渐增加,呈现出不断丰富细化的趋势。

2.2 价值作用

ATT&CK威胁框架具有较大的战略价值。MITRE公司收集来自全球安全社区贡献的基于现实世界网络威胁事件的战术、技术、过程,不断充实、更新ATT&CK威胁框架。

网络安全人员利用ATT&CK威胁框架有机会从对手视角看待入侵事件,并从入侵行为角度进行分析。ATT&CK威胁框架不仅为网络安全人员分析对手入侵策略、行为等提供理论基础,还为网络安全防御部署提供指导,而且可作为一种可行的通用网络语言。ATT&CK威胁框架能够提供更易于共享上下文的行动和潜在对策,简化威胁情报创建过程。网络安全对抗模式已演进为全面体系化对抗,安全人员能够基于ATT&CK威胁框架进行威胁对抗行为研究,有利于将对手入侵行为进行原子化拆解、为网络红队提供入侵知识和工具、方便进行渗透测试、开发更全面的应急响应机制。安全人员还可据此为主要场景制定有针对性的行为分析方案、评估攻防差距、构建安全部署、提升防御能力等。

2.3 发展难点

ATT&CK威胁框架是一个由MITRE公司打造并持续进行迭代更新的知识库,其发展难点主要体现在多种平台覆盖、全生命周期入侵行为枚举等方面。

首先,形成一套能够应对包括云平台、移动平台、工业控制平台等多种平台,且被业内认可的通用技术表达体系和通用术语并不容易。威胁框架已经发展成为系统认知网络威胁、构建有效防御的方法与工具体系。除ATT&CK威胁框架外,还有洛克希德·马丁公司的杀伤链框架(Cyber-Kill-Chain)、美国国家情报总监办公室的公共网络威胁框架(Common Cyber Threat Framework,CCTF)、美国国家安全局的技术性网络威胁框架(Technical Cyber Threat Framework,TCTF)等。这些威胁框架均没有像ATT&CK威胁框架这样细粒度的技术刻画,也未对多种平台进行覆盖。虽然ATT&CK威胁框架对研究分析、产品开发、威胁对抗等方面具有更实际的指导作用,但这也成为其面临的现实挑战的来源。

其次,高级威胁及未知漏洞发现较为困难,甚至可能威胁已经在受害者网络环境中造成实际后果,而用户仍未感知,更无从调查取证。网络威胁不断发展变化,不断出现未被感知到的高级威胁,因此ATT&CK威胁框架如何更全面枚举入侵技战术是其面临的又一发展难点。尽管ATT&CK威胁框架已经对入侵活动进行原子化拆解,但因为无法完全枚举威胁、入侵手段过于复杂等因素,也可能导致其不能发挥应有作用。

3 ATT&CK威胁框架技术产业落地情况

3.1 威胁框架应用场景

ATT&CK威胁框架得到网络安全领域的广泛认可,在技术服务中也取得较好实际效果。此外,随着网络威胁的不断演变和进化,MITRE公司也积极推动ATT&CK威胁框架的迭代更新,以适应不断变化的入侵环境。ATT&CK威胁框架主要包括威胁情报收集、高级威胁检测、防御能力评估、安全能力提升等应用场景。

(1)威胁情报收集

网络威胁情报能够使用户了解威胁并有针对性地应对威胁。虽然威胁情报具有较大价值,但其创建过程却很复杂。ATT&CK威胁框架可作为通用语言提供统一描述标准,为情报创建提供便利条件,对威胁情报进行规整。此外,ATT&CK威胁框架中展示了近130个攻击组织的详细信息,包括其使用的攻击技战术及工具。网络安全工作人员能够基于ATT&CK威胁框架收集网络情报,进而有针对性地跟踪对手,以应对可能出现的威胁。利用ATT&CK威胁框架在化简情报创建过程、缩短分析时间、提高情报质量等方面具有现实意义。

(2)高级威胁检测

已知威胁的猎杀及未知威胁的发现通常是高级威胁检测关注的焦点。针对已知威胁的猎杀,利用ATT&CK威胁框架对对手攻击战术、技术、过程的映射能够获得已知对手的入侵信息,甚至预测对手可能的入侵行为,从而采取相应措施,进行安全防御部署,使网络安全防御价值最大化。针对未知威胁的发现,ATT&CK威胁框架能够实现网络入侵活动全生命周期的覆盖,因此即便对手应用未知威胁入侵,也将处于ATT&CK威胁框架覆盖范围内,使得未知威胁追踪有迹可循并最终发现未知威胁。

(3)防御能力评估

防御能力评估的价值在于能够为安全能力提升奠定基础,但评估中可能出现当前防御能阻止以某种方式采用某种技术的入侵,而其实无法防御其他方式采用该技术的入侵,使防御者产生一种虚假的安全感。因此,需要基于ATT&CK威胁框架利用接近实战化的攻防对抗演练才能精准地评估防御能力。

MITRE为ATT&CK威胁框架提供了原子红队(Atomic Red Team,ART)“原子化攻击仿真”测试集合,能够保障威胁框架武器库中特定技术或子技术正常发挥作用。模拟入侵人员能够在原子测试的基础上,与现实世界入侵事件相结合,根据实际网络环境调整、利用不同入侵技战术,尽可能还原对手真实入侵手段。安全防御人员基于现有网络防御策略及应急响应流程与对手进行对抗,抵御对手的潜在入侵行为,确定现有防御部署中存在的防御不足或可见性缺失的部分。网络威胁不断发展变化,因此打造一支能力可靠的蓝队参加常态化的攻防对抗演练,并基于ATT&CK威胁框架对网络防御能力进行评估,能够最大程度地为测试网络安全解决方案、提升安全防御能力提供真实的参考依据。

(4)安全能力提升

基于ATT&CK威胁框架的威胁情报、防御能力评估,网络安全人员能够认识到攻防双方差距,发现安全防御薄弱环节,有针对性地提升安全能力。安全人员可以利用ATT&CK威胁框架构建体系化防御,还可以主动构建欺骗环境,扰乱对手判断,塑造诱饵环境、诱饵对象、仿真行为等,诱骗对手实施入侵,从而触发攻击告警。基于告警信息不断加强网络安全防御复杂度,强化网络系统弹性,提升对手攻击难度,增加对手攻击成本。网络安全人员能够利用ATT&CK威胁框架改变被动的防御态势,充分发挥能够基于自身网络架构主动部署防御体系的先天优势,扭转网络威胁对抗双方不对等的情况,真正实现网络安全积极防御。企业基于ATT&CK威胁框架有针对性地进行安全防御部署,可提高安全防御能力,使网络安全防御价值最大化。

3.2 威胁框架产业落地

(1)国内产业落地情况

ATT&CK威胁框架为应对日益复杂的网络威胁,提供了有力的技术支撑。国内网络安全企业纷纷利用ATT&CK威胁框架来覆盖其技术分析报告以及产品实现过程,积极推动该框架在安全产品侧的落地。

目前主要技术报告的分析成果如下:总结出最常见的十大ATT&CK攻击技术,即供应链失陷、创建或更改系统进程、进程注入、命令和脚本解释、系统凭证提取、远程服务、利用C2通道渗漏数据、协议通道、软件探测、执行流劫持等;应用ATT&CK威胁框架示意图直观展示攻击组织利用哪些技战术完成入侵;从攻击战术、技术、过程、标签、分析溯源、红蓝知识库等方面对ATT&CK威胁框架进行研究。

主要产品可实现的功能包括以下3个方面:一是将ATT&CK威胁框架应用到终端产品的研发与能力验证工作中,不仅使产品在威胁防御和异常事件捕获方面的能力大幅度提升,还可以支持以ATT&CK威胁框架的形式展现网内威胁事件,并能对事件进行关联分析;二是结合企业自身对威胁知识、经验的积累,基于ATT&CK威胁框架构建网络安全知识图谱,进行高级持续性威胁(Advanced Persistent Threat,APT)组织追踪、内部威胁识别、攻击模拟及知识扩展等相关研究;三是对标ATT&CK威胁框架输出精准的告警研判信息。

(2)国外产业落地情况

国外众多领先的网络安全公司都采用了ATT&CK威胁框架。2021年4月,MITRE公司基于ATT&CK威胁框架对29个不同网络安全企业的产品进行评估,但不会产生分数和排名。安全产品防御能力的评估结果,不仅取决于与ATT&CK威胁框架的映射覆盖度,更取决于是否满足最终用户的关键需求。

除MITRE官方应用之外,还有如下应用方式:将端点检测与响应(Endpoint Detection & Response,EDR)产品与ATT&CK威胁框架相互映射,并利用该框架丰富其APT情报报告;应用ATT&CK威胁框架检测产品覆盖范围,找出产品能力与攻击者应用技术间的差距,由应急响应团队缩小差距;在分析2020年12月的“太阳风”(SolarWinds)软件供应链攻击事件中,全面采用ATT&CK威胁框架映射、分析该攻击事件,并认为至少应用了17种技术手段;将ATT&CK威胁框架应用于网络威胁检测、描述攻击者入侵目标网络行为等方面,并为受害者提供预防和缓解网络安全威胁的工具;开发公开的剧本查看器(Playbook Viewer),其显示了ATT&CK威胁框架的部分入侵组织的已知入侵行为。

网络安全人员是ATT&CK威胁框架实践的主体,该框架被国内外网络安全企业广泛应用,一方面体现在网络安全的研究分析过程中,另一方面体现在网络安全产品的开发实践过程中。国内外网络安全企业将ATT&CK威胁框架作为分析高级威胁的技术表达体系和分析框架,应用于检测已知威胁、识别潜在威胁、干扰反制对手行为、提高入侵成本等方面,从而提升安全产品功能,强化用户网络安全防御能力。因此,对于网络安全防御工作来说,ATT&CK威胁框架具有重要的现实意义。

4 结语

本文主要对ATT&CK威胁框架的发展及应用进行梳理和分析。在网络安全防御领域应用ATT&CK威胁框架,一方面能够发现现有防御能力的不足,通过评估、分析差距,指导防御能力提升;另一方面能够通过威胁事件与威胁框架的关联映射,帮助防御人员直观地理解已发现威胁事件的战术、技术或目标、行为,辅助决策,提升威胁检测、响应与分析处置能力。此外,国内外众多网络安全研究人员和安全企业都纷纷采用ATT&CK威胁框架,进行技术分析研究或产品落地实践,实现用户网络安全防御能力的持续提升。未来,随着ATT&CK威胁框架不断发展和完善,其将得到更加广泛的应用。

(原载于《保密科学技术》杂志2022年8月刊)

扫码浏览
96999是什么电话 方解石玉是什么玉 怠工是什么意思 广州番禺有什么好玩的地方 6月26号是什么日子
人怕出名猪怕壮是什么生肖 青春永驻什么意思 你要什么 日加匀念什么 居心叵测是什么意思
什么叫个人修养 吃过饭后就想拉大便是什么原因 什么是双性人 毳毛是什么 什么情况下容易怀孕
手起皮是什么原因 三叉神经痛用什么药 ck是什么意思 混合痔是什么意思 06是什么生肖
三羊开泰什么意思aiwuzhiyu.com 白色念珠菌是什么hcv9jop1ns8r.cn 喝酒后手麻是什么原因hcv8jop1ns7r.cn 透析病人吃什么水果好hcv9jop3ns2r.cn 肝炎挂什么科hcv8jop8ns8r.cn
酷的意思是什么hcv7jop5ns3r.cn 吃炒黄豆有什么好处和坏处hcv9jop8ns2r.cn 肩颈疼痛挂什么科96micro.com 子宫位于腹部什么位置hcv8jop1ns5r.cn 胎儿偏小是什么原因hcv8jop9ns8r.cn
输血浆主要起什么作用hcv7jop6ns3r.cn biemlfdlkk是什么牌子weuuu.com 为什么会长荨麻疹hcv8jop6ns0r.cn 朱元璋为什么杀李善长hcv7jop7ns1r.cn 什么什么动听hcv7jop5ns1r.cn
前庭功能减退是什么原因bfb118.com 籽骨是什么意思hcv8jop2ns6r.cn 三伏贴什么时候贴hcv9jop4ns7r.cn 莲雾是什么hcv8jop8ns4r.cn 什么样的毛刺是良性的hcv8jop6ns5r.cn
百度