Anthropic Cybersecurity Skills 的 MITRE ATTCK 映射实践:从战术到子技术的威胁情报化技能编排指南
Anthropic Cybersecurity Skills 的 MITRE ATTCK 映射实践从战术到子技术的威胁情报化技能编排指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文以 mappings/mitre-attack/README.md 为核心系统讲解 Anthropic Cybersecurity Skills 开源技能库如何将 800 结构化网络安全技能映射到 MITRE ATTCKEnterprise v15框架。你将掌握三层映射方法论战术 TA00xx → 技术 T1xxx → 子技术 T1xxx.xxx、基于 ATTCK Navigator 的覆盖可视化方案、SKILL.md 中的标签约定以及如何为仓库贡献新的技术映射。读完本文你可以直接复用这套映射流程为自己的技能库、检测规则库或安全运营资产建立威胁情报驱动的 ATTCK 覆盖地图。为什么要把网络安全技能映射到 ATTCKMITRE ATTCK 是一个经过精选的、面向网络对手行为的公共知识库与模型它刻画了对手生命周期中的各个阶段以及它们所针对的平台。Anthropic Cybersecurity Skills 仓库将 817 个结构化的、可直接操作的网络安全技能skill逐一关联到 ATTCK 战术与技术上从而让技能从孤立的能力点变成一张与真实攻击行为对齐的作战地图。根据 mappings/mitre-attack/README.md这套映射带来四类直接价值威胁情报驱动的防御Threat-informed defense基于真实对手行为而不是个人偏好来确定技能发展优先级让团队先补齐对手最常使用的技术。差距分析Gap analysis一眼识别当前技能集合尚未覆盖的 ATTCK 技术为技能开发路线图提供依据。紫队演练Purple team exercises针对每一项技术将进攻红队与防守蓝队技能配对使用实现同一技术点的攻防闭环验证。Agent 驱动的发现Agent-driven discoveryAI Agent 可以通过 ATTCK ID 直接检索技能把安全自动化工作流与框架 ID 深度绑定。这一设计也与仓库 README 中每个技能都携带经过验证的mitre_attackfrontmatter 列表的工程约定相呼应——映射不仅是文档层面的标记更是机器可读的结构化元数据是 Agent 检索与自动化编排的入口。三层映射方法论战术、技术与子技术映射按战术 → 技术 → 子技术三个粒度层级展开精度逐层递进。对应文档 mappings/mitre-attack/README.md 中的 Mapping Methodology 章节。第一层战术映射TA00xxATTCK 的 14 个 Enterprise 战术各自代表一个不同的对手目标。技能映射到战术的依据是该技能帮助达成进攻或防御防守了哪个对手目标。进攻技能如渗透测试、红队按其实现的攻击目标归类防御技能如威胁狩猎、恶意软件分析按其拦截的战术归类。完整的 14 战术映射矩阵如下TacticIDOffensive SkillsDefensive SkillsReconnaissanceTA0043penetration-testing, red-teamingthreat-intelligence, phishing-defenseResource DevelopmentTA0042red-teamingthreat-intelligenceInitial AccessTA0001web-application-security, penetration-testingphishing-defense, endpoint-securityExecutionTA0002penetration-testing, red-teamingmalware-analysis, endpoint-security, soc-operationsPersistenceTA0003red-teaming, penetration-testingthreat-hunting, digital-forensics, endpoint-securityPrivilege EscalationTA0004penetration-testing, red-teamingendpoint-security, identity-access-managementDefense EvasionTA0005red-teamingmalware-analysis, endpoint-security, threat-huntingCredential AccessTA0006penetration-testing, red-teamingidentity-access-management, soc-operationsDiscoveryTA0007penetration-testing, red-teamingthreat-hunting, network-securityLateral MovementTA0008red-teaming, penetration-testingnetwork-security, threat-hunting, soc-operationsCollectionTA0009red-teamingdigital-forensics, threat-huntingCommand and ControlTA0011red-teamingthreat-intelligence, network-security, soc-operationsExfiltrationTA0010red-teamingthreat-hunting, digital-forensics, network-securityImpactTA0040red-teamingransomware-defense, incident-response以 ImpactTA0040为例进攻侧由 red-teaming 技能覆盖防守侧则落在 ransomware-defense 与 incident-response 两个子域——这与仓库中 coverage-summary.md 记录的 Impact 战术约 35 个技能、主要由 ransomware-defenseH 强度与 incident-responseH 强度子域贡献的事实完全一致。第二层技术映射T1xxx技能进一步映射到具体技术technique依据是技能内容的实际覆盖点。示例映射关系如下TechniqueIDExample SkillsPhishingT1566analyzing-phishing-email-headers, analyzing-certificate-transparency-for-phishingExploit Public-Facing ApplicationT1190web-application-security skills (SQL injection, XSS, SSRF)OS Credential DumpingT1003penetration-testing credential harvesting skillsPowerShellT1059.001analyzing-windows-event-logs-in-splunk, malware-analysis skillsRemote ServicesT1021network-security lateral movement skillsData Encrypted for ImpactT1486analyzing-ransomware-encryption-mechanismsCommand and Scripting InterpreterT1059malware-analysis script deobfuscation skillsScheduled Task/JobT1053analyzing-malware-persistence-with-autorunsRegistry Run KeysT1547.001analyzing-windows-registry-for-artifactsDLL Side-LoadingT1574.002analyzing-bootkit-and-rootkit-samples注意技术映射中已出现带子技术编号的行如 T1059.001、T1547.001、T1574.002说明技术与子技术层级在实际映射中是连续衔接的。第三层子技术映射T1xxx.xxx在适用场景下技能映射会细化到子技术以获得最高精度。原文档给出的三个典型示例T1566.001Spearphishing Attachment→ analyzing-email-headers-for-phishing-investigationT1566.002Spearphishing Link→ analyzing-certificate-transparency-for-phishingT1003.001LSASS Memory→ analyzing-memory-dumps-with-volatility子技术级映射的价值在于它把技能与对手的具体操作手法直接对齐。例如在 analyzing-email-headers-for-phishing-investigation/SKILL.md 的 frontmatter 中可以看到mitre_attack: [T1566.001, T1566.002, T1598.003]一个邮件头分析技能同时挂接了两个钓鱼子技术analyzing-memory-dumps-with-volatility/SKILL.md 则声明mitre_attack: [T1055, T1003, T1059, T1620]把内存取证技能与进程注入、凭据转储、命令解释器等技术绑定。这种一个技能多技术的挂接方式正是子技术层映射精度的体现。仓库中的 ATTCK 覆盖实况映射方法论落到仓库数据上可以形成一张完整的覆盖全景图。mappings/mitre-attack/coverage-summary.md 对 753 个已映射技能做了逐战术统计覆盖 14 个 Enterprise 战术的全部维度ATTCK TacticIDRelevant SubdomainsSkills CountReconnaissanceTA0043threat-intelligence, penetration-testing, red-teaming~48Resource DevelopmentTA0042threat-intelligence, red-teaming~30Initial AccessTA0001web-application-security, phishing-defense, api-security~45ExecutionTA0002malware-analysis, endpoint-security, soc-operations~32PersistenceTA0003threat-hunting, digital-forensics, endpoint-security~28Privilege EscalationTA0004penetration-testing, red-teaming, identity-access-management~40Defense EvasionTA0005malware-analysis, endpoint-security, threat-hunting~25Credential AccessTA0006identity-access-management, penetration-testing~30DiscoveryTA0007penetration-testing, threat-hunting, network-security~35Lateral MovementTA0008red-teaming, network-security, soc-operations~28CollectionTA0009digital-forensics, threat-hunting~22Command and ControlTA0011threat-intelligence, network-security, soc-operations~30ExfiltrationTA0010threat-hunting, digital-forensics, network-security~20ImpactTA0040ransomware-defense, incident-response, ot-ics-security~35从子领域 × 战术的热力图中可以读出技能库的强项分布red-teaming 子域对全部 14 个战术都是 H高相关度是全库覆盖最均衡的领域web-application-security 与 api-security 在 Initial Access 上强度为 Hthreat-hunting 在 Persistence、Defense Evasion、Discovery、Collection、Exfiltration 五个战术上均为 Hcloud-security 在 Initial Access、Privilege Escalation、Credential Access、Discovery 上为 H。这张热力图对紫队选配攻防技能、对蓝队按战术补强检测能力都有直接参考价值。此外仓库还以机器可读形式沉淀了覆盖数据根目录下的 attack-navigator-layer.json 是标准的 ATTCK Navigator Layerv4.5 格式、Enterprise ATTCK v14、Navigator v4.9.1记录了 742 个被扫描技能、218 个唯一被引用技术94 个父技术 124 个子技术、14/14 战术全覆盖并按技术引用技能数对每个 technique 评分score 归一化到 1-100。该文件中的 Top 覆盖技术包括 T1059.001 PowerShell26 技能、T1055 Process Injection17、T1053.005 Scheduled Task16、T1566.001 Spearphishing Attachment15、T1558.003 Kerberoasting14等与 coverage-summary 中 Initial Access/Execution/Persistence 的高技能数相互印证。需要说明的是覆盖数据存在版本演进映射目录文档 mappings/mitre-attack/README.md 基于 Enterprise v1514 战术attack-navigator-layer.json 基于 ATTCK v14而仓库 README.md 中记录的技能 frontmatter 已针对最新版 ATTCK v19.1 用官方mitreattack-python库做过校验754/754 技能映射、286 个独立技术、15 个战术——其中 Defense Evasion 已拆分为 Stealth TA0005 与 Defense Impairment TA0112。使用覆盖数据时请以你关心的 ATTCK 版本为准。用 ATTCK Navigator 可视化技能覆盖要让覆盖数据看得见推荐使用 ATTCK Navigator 进行可视化。原文档 mappings/mitre-attack/README.md 给出了三步工作流使用 coverage-summary.md 中的覆盖摘要确认已覆盖的战术将战术/技术 ID 导入到一个 Navigator layer JSON 文件中按覆盖深度每项技术的技能数量进行颜色编码。仓库已经为你准备好了可直接导入的层文件attack-navigator-layer.json。导入方式参照 mappings/README.md打开 Navigator 后点击Open Existing Layer→ 选择Upload from local并选中该 JSON 文件矩阵即会以蓝色阴影显示技术覆盖情况如果文件托管在公网也可以直接把 JSON 的 URL 粘贴到 Load from URL 选项。该层文件内部结构包含filters.platformsLinux、Windows、macOS、Network、Containers、IaaS 等、layoutside 布局、显示 ID 与名称、展开子技术以及每条技术记录的techniqueID、score、comment如 T1003 - Referenced in 11 skill(s)和metadataskill_count 与技能名列表。建议的覆盖色阶为了让矩阵一眼读出覆盖深浅原文档给出了如下颜色标尺CoverageColorMeaning0 skillsWhiteNo coverage — gap1-2 skillsLight blueBasic coverage3-5 skillsMedium blueModerate coverage6 skillsDark blueStrong coverage仓库自带的 layer 文件对色阶做了更细的四级蓝色渐变见 mappings/README.md浅蓝#cfe2f31-2 技能、中蓝#6fa8dc3-5 技能、深蓝#3d85c66-10 技能、最深蓝#1155cc11 技能。你可以直接复用这套渐变语义也可以按上文的三级标尺自行着色。Skill 标签约定让映射机器可读映射要真正服务于 Agent 检索就必须落回技能文件本身。仓库中的每个技能在 YAML frontmatter 里通过标签声明其 ATTCK 关联性约定包括三类mitre-attack—— 通用的 ATTCK 相关性标记按原文档记录当时已有 56 个技能打上该标签技术相关标签如privilege-escalation、lateral-movement、persistence工具相关标签映射到 ATTCK 软件条目Software例如cobalt-strike、mimikatz。以 analyzing-memory-dumps-with-volatility/SKILL.md 为例其 frontmatter 同时声明了mitre_attack: [T1055, T1003, T1059, T1620]与标签malware、memory-forensics、Volatility、RAM-analysis、incident-responseanalyzing-email-headers-for-phishing-investigation/SKILL.md 则声明mitre_attack: [T1566.001, T1566.002, T1598.003]。这种frontmatter 结构化 ID 自然语言标签的双轨设计使技能既能被 ID 精确检索也能被语义关键词命中。如何为仓库贡献新的 ATTCK 映射原文档提供了六步贡献流程既面向新增技能也面向已有技能补挂映射Identify the skill—— 通读该技能的 SKILL.md弄清它实际教授什么能力Find the ATTCK technique—— 在 attack.mitre.org 检索与之匹配的技术Determine offensive vs. defensive—— 判断该技能是执行该技术还是检测/预防该技术据此归入进攻或防守侧Update the mapping—— 将技术 ID 添加到本目录mappings/mitre-attack/对应的表格中Update skill tags—— 在技能的 frontmatter 中加入mitre-attack与技术相关标签Submit a PR—— 提交 PR 时附带对应 ATTCK 技术 URL 作为判定依据。其中第 4、5 步形成了文档表 技能 frontmatter的双写约束确保映射在 mappings/mitre-attack/ 目录文档、coverage-summary.md 统计与技能文件三处保持一致。覆盖缺口与技能发展建议差距分析是这套映射最重要的产出之一。coverage-summary.md 明确指出以下薄弱区域及建议Gap AreaATTCK TechniquesRecommendationFirmware attacksT1542 (Pre-OS Boot)Add UEFI/firmware analysis skillsAudio/video captureT1123, T1125Add surveillance detection skillsCloud-specific lateral movementT1550.001 (Web Session Cookie in cloud)Expand cloud-security lateral movementHardware additionsT1200Add physical security assessment skillsTraffic signalingT1205Add network covert channel detection skills对照当前仓库实际技能构成可以看到部分缺口已被逐步补齐——例如仓库中已存在hunting-bootkits-in-efi-system-partition、detecting-secure-boot-bypass、auditing-uefi-firmware-with-chipsec、analyzing-uefi-bootkit-persistence等固件/启动级技能以及analyzing-network-covert-channels-in-malware、performing-steganography-detection等隐蔽信道技能。这说明覆盖缺口文档与技能库本身是持续演进的缺口清单应当作为下一轮技能开发的优先级输入在新增技能后同步回填映射。参考资源mappings/mitre-attack/README.md —— 本文核心依据包含完整三层映射方法论与贡献流程mappings/mitre-attack/coverage-summary.md —— 战术覆盖矩阵、子域热力图与关键技术覆盖明细mappings/attack-navigator-layer.json —— 可直接导入 Navigator 的覆盖层文件v4.5 / ATTCK v14mappings/README.md —— Navigator 层文件导入说明与覆盖统计README.md —— 仓库总览含 ATTCK v19.1 的 15 战术技能分布与六框架统一映射说明技能示例analyzing-email-headers-for-phishing-investigation/SKILL.md、analyzing-memory-dumps-with-volatility/SKILL.md整体而言Anthropic Cybersecurity Skills 的 ATTCK 映射提供了一条从战术级目标对齐到子技术级精确挂接再到Navigator 可视化与 Agent 检索的完整链路。无论你是要为自己的技能库建立覆盖地图、为检测规则库做差距分析还是为红蓝对抗配置技能配对这套方法论与仓库中现成的数据文件都可以直接落地复用。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联
返回资讯列表 →