拓冰建站拓冰建站
首页 / 资讯中心 / 正文

基于 MITRE ATTCK 的威胁行为者 TTP 分析报告撰写实战:以 Anthropic-Cybersecurity-Skills 模板化工作流为例

基于 MITRE ATTCK 的威胁行为者 TTP 分析报告撰写实战以 Anthropic-Cybersecurity-Skills 模板化工作流为例【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本文围绕 skills/analyzing-threat-actor-ttps-with-mitre-attack/assets/template.md 这份威胁行为者 TTPTactics, Techniques, and Procedures分析报告模板结合同技能目录下的 SKILL.md、agent.py、process.py 以及 references 中的标准定义完整讲解如何将威胁情报报告、攻击事件观测与 IoC 数据系统性地映射到 MITRE ATTCK 框架并产出一份可量化检测覆盖、可落地检测工程排期的专业分析报告。读完本文你将掌握模板各表格的填写方法、底层自动化脚本的调用方式、ATTCK Navigator 图层的生成原理以及用检测缺口数据反哺防御体系建设的完整闭环。一、模板在技能体系中的定位在 Anthropic-Cybersecurity-Skills 仓库中威胁行为者 TTP 分析是威胁情报threat-intelligence域的核心技能之一。该技能的前置流程由 SKILL.md 定义包含五大步骤编程查询 ATTCK 数据借助attackcti客户端访问 MITRE TAXII 服务器将威胁行为者映射到具体 ATTCK 技术生成 ATTCK Navigator 图层JSON 热力图识别检测缺口跨威胁行为者组进行技术对比。而assets/template.md正是这套流程的最终交付物规范一个结构化的报告骨架把脚本产出的数据技术清单、战术覆盖率、检测缺口组织成情报分析师可直接使用的标准化文档。二者关系可以概括为脚本负责算模板负责写——模板中的每一张表几乎都能在上游脚本的某个函数输出中找到对应数据源。二、报告整体结构速览模板将一份 TTP 分析报告划分为八个部分覆盖元数据 → 画像 → 技术映射 → 检测评估 → 落地建议的完整链路章节核心作用Report Metadata报告的编号、日期、对象、密级等身份信息Threat Actor Profile威胁行为者的攻击画像与背景信息TTP Summary按 14 个战术维度的技术使用概览Detailed Technique Mapping技术与子技术的精确映射及过程示例Detection Coverage当前检测能力的量化统计Detection Gaps (Priority Order)按优先级排序的检测缺口清单Recommended Data Sources建议采集的数据源及覆盖评估ATTCK Navigator Layer可直接导入 Navigator 渲染的图层文件Recommendations立即/短期/长期的行动建议三、Report Metadata给报告打上可追溯的身份证模板的元数据表是整份报告的检索入口字段全部必须填写FieldValueReport IDTTP-YYYY-NNNNDateYYYY-MM-DDThreat Actor[Group Name]ATTCK IDG[NNNN]ClassificationTLP:AMBERAnalyst[Name]填写要点Report ID采用TTP-年份-序号的编号规则如TTP-2026-0001保证报告在情报库中可全局检索、可交叉引用。ATTCK ID采用 ATTCK 威胁行为者的标准编号G[NNNN]例如 APT29 的编号为 G0016。该 ID 可以直接通过脚本自动获取——agent.py 中的get_groups()会遍历 STIX 数据包中type intrusion-set的对象并从external_references中提取source_name mitre-attack的external_id正是这个 G 编号。Classification默认 TLP:AMBER仅限组织内共享这是威胁情报共享的行业通行标记习惯避免情报外泄造成运营损失。四、Threat Actor Profile构建行为者的攻击画像AttributeDetailNameAliasesSuspected OriginMotivationEspionage / Financial / DisruptionActive SinceTargeted SectorsTargeted RegionsAssociated Malware**Aliases别名**是画像中的关键字段。ATTCK 为每个威胁行为者组维护了丰富的别名信息例如 APT29 又被称为 Cozy Bear、The Dukes、NOBELIUM。这些别名可以直接从 process.py 的find_group()中获取——它支持按官方名称或任意别名进行模糊匹配这为分析师在填写画像时交叉核对多份情报来源提供了便利。**Motivation动机**通常从 Espionage间谍、Financial经济、Disruption破坏中选择。其余字段目标行业、目标区域、关联恶意软件应结合威胁情报报告厂商报告、OSINT、MISP/OpenCTI 平台数据补全与 SKILL.md 中威胁行为者画像包含别名、目标行业、关联活动、使用的软件以及带过程级细节的技术映射的描述保持一致。五、TTP Summary14 战术维度的技术使用总览这是模板中信息密度最高的表按 ATTCK Enterprise 矩阵的 14 个战术逐一统计技术数量并列出关键技术TacticTechnique CountKey TechniquesReconnaissanceResource DevelopmentInitial AccessExecutionPersistencePrivilege EscalationDefense EvasionCredential AccessDiscoveryLateral MovementCollectionCommand and ControlExfiltrationImpact各战术的标准 ID 与名称依据 standards.mdTacticIDReconnaissanceTA0043Resource DevelopmentTA0042Initial AccessTA0001ExecutionTA0002PersistenceTA0003Privilege EscalationTA0004Defense EvasionTA0005Credential AccessTA0006DiscoveryTA0007Lateral MovementTA0008CollectionTA0009Command and ControlTA0011ExfiltrationTA0010ImpactTA0040这一张表完全不需要手工统计。两个脚本都能自动产出战术覆盖数据agent.py 的tactic_coverage()会按战术对技术 ID 分组命令行运行时以#条形图直观打印每个战术的技术数量process.py 的tactic_breakdown()则按标准战术顺序reconnaissance 到 impact输出结构化的 JSON 分组数据可直接作为填表依据。运行示例python process.py --group APT29 --breakdown返回每个战术下的技术 ID 与技术名称列表。六、Detailed Technique Mapping精确到子技术的过程映射模板的核心表格如下ATTCK IDTechniqueSub-techniqueProcedure ExampleT1566.001PhishingSpearphishing AttachmentActor sends macro-enabled documents模板中的示例T1566.001 / Phishing / Spearphishing Attachment完整展示了 ATTCK 的三层命名体系依据 standards.mdTechniqueT[NNNN]如 T1059Command and Scripting InterpreterSub-techniqueT[NNNN].[NNN]如 T1059.001PowerShell、T1566.001Spearphishing AttachmentGroupG[NNNN]如 G0016APT29SoftwareS[NNNN]如 S0154Cobalt StrikeMitigationM[NNNN]如 M1049Antivirus/Antimalware。Procedure Example 的填写质量直接决定报告的情报价值。它应记录行为者具体怎么做的而非停留在技术名称层面。在 SKILL.md 的 Step 2 中脚本通过get_techniques_used_by_group(G0016)拉取 APT29 的全部技术并从每个技术对象中提取external_id、name、description与kill_chain_phases所属战术组装成technique_map字典——这就是 Detailed Technique Mapping 表的机器可读版本。在 STIX 2.1 数据结构中一个技术对应一个attack-pattern类型的 SDO依据 standards.md{ type: attack-pattern, id: attack-pattern--uuid, name: Spearphishing Attachment, external_references: [ {source_name: mitre-attack, external_id: T1566.001} ], kill_chain_phases: [ {kill_chain_name: mitre-attack, phase_name: initial-access} ] }理解这一结构对分析师至关重要填表时若能下沉到子技术如从 T1059 下沉到 T1059.001说明报告的证据链足够精细这对应 workflows.md 中 Workflow 1 的第 4 步在过程细节允许的情况下下沉到子技术。七、Detection Coverage量化当前检测能力StatusCountPercentageDetected%Partial Detection%No Detection (Gap)%检测覆盖率的计算逻辑在两个脚本中都有实现agent.py 的detection_gaps(ttps, existing_detections)用已有检测集合与行为者技术集合求交集coverage 1 - (len(gaps) / len(ttps))输出覆盖率百分比process.py 的gap_analysis()更完整地输出total_actor_techniques、detected、gaps、coverage_percentage、detected_techniques和带细节的gap_details并自动生成recommended_data_sources。使用示例依据 process.py 的用法说明python process.py --group APT29 --gap-analysis --detections detections.json其中detections.json是形如[T1059, T1071, T1566]的数组表示你当前已能检测的技术 ID 集合。填写本表时建议在报告中注明检测证据来源SIEM 规则、EDR 遥测、Sigma 规则等使Detected结论可复核、可审计。八、Detection Gaps (Priority Order)按风险排序的缺口清单PriorityATTCK IDTechniqueRequired Data SourceEffort1Low/Med/High2这是整份报告中对检测工程最有直接指导意义的一张表。填表逻辑来自 SKILL.md 的 Step 4遍历所有 Enterprise 技术提取其x_mitre_data_sources构建数据源 → 可覆盖技术列表的反向索引用actor_techniques - detected_techniques求出缺口集每个缺口技术对应的data_sources字段就是Required Data Source列的取值依据。**Effort投入成本**列由分析师结合现有基础设施判断数据源已在采集 → Low需新增部分日志源 → Med需建设全新遥测能力 → High。排序原则建议遵循行为者真实使用 检测可行性高 影响面大的优先级与 workflows.md 中 Workflow 2Detection Gap Analysis的第 5 步按威胁行为者相关性与检测可行性排序缺口一致。九、Recommended Data Sources数据源采集建议Data SourceTechniques CoveredCurrent StatusProcess CreationX techniquesCollecting/Not CollectingNetwork Traffic FlowX techniquesFile MonitoringX techniquesATTCK v16 使用结构化数据源定义依据 standards.mdProcessProcess Creation、Process Access、OS API ExecutionFileFile Creation、File Modification、File AccessNetwork TrafficNetwork Connection Creation、Network Traffic FlowCommandCommand ExecutionModuleModule LoadWindows RegistryWindows Registry Key Modification。这张表可以直接由 process.py 的_recommend_data_sources()自动生成它统计每个数据源能覆盖的缺口技术数量并降序排列返回覆盖缺口最多的前 10 个数据源。Techniques Covered列的计数就是该函数count字段的语义。十、ATTCK Navigator Layer可复用的热力图图层模板要求报告附带图层文件并加载到 ATTCK Navigator 中渲染Layer file: [group]_navigator_layer.json图层 JSON 的结构遵循 Navigator Layer 4.5 版规范依据 standards.mdname图层显示名称domainenterprise-attack/mobile-attack/ics-attacktechniques[]技术标注数组每个条目包含techniqueID、score0-100、color十六进制颜色覆盖、comment分析注释、enabled显示/隐藏与metadata[]键值对附加上下文。单条技术条目示例依据 api-reference.md{ techniqueID: T1566.001, tactic: initial-access, color: #ff6666, score: 100, comment: Spearphishing Attachment, enabled: true }仓库中可以直接参考一份真实的图层文件mappings/attack-navigator-layer.json。同时SKILL.md 的 Step 3 与 process.py 的create_navigator_layer()都给出了完整的图层生成函数关键设计如下观察到的技术标红#ff6666并赋分 100未观察到的为白色配渐变[#ffffff, #ff6666]版本信息attack: 16.1, navigator: 5.1.0, layer: 4.5metadata中携带group行为者名称与platforms受影响平台便于后续检索平台过滤覆盖 Windows、Linux、macOS、Cloud、Azure AD、Office 365、SaaS、Google Workspace 等。生成并保存图层的命令依据 process.pypython process.py --group APT29 --output apt29_navigator_layer.json将产物文件加载到 ATTCK NavigatorWeb 版或本地部署版即可得到可视化热力图用于汇报、评审与跨团队共享。仓库的 mappings/mitre-attack/README.md 还给出了可选的覆盖度配色建议0 项覆盖为白色缺口、1-2 项为浅蓝、3-5 项为中蓝、6 项以上为深蓝可结合本模板使用。十一、Recommendations从分析到行动的落地建议模板给出的建议框架分为三档Immediate为 Top 3 缺口技术部署检测Short-term启用某个数据源采集以覆盖 N 个技术Long-term为某个战术建立行为分析behavioral analytics。这三档对应 workflows.md 中 Workflow 5Threat-Informed Defense的第 6 步将缺口分析结果转化为安全改进路线图。建议的填写素材来源包括Immediate 的内容直接取自 Detection Gaps 表中 Priority 1-3 的缺口Short-term 的数据源来自 Recommended Data Sources 表中 Not Collecting 且覆盖缺口最多的条目Long-term 的行为分析目标可结合 TTP Summary 中技术最集中的战术维度来确定如对 Exfiltration 建立基于流量基线的行为检测。十二、模板背后的自动化支撑与验证12.1 两条脚本路径仓库提供了两套互补的自动化实现agent.py轻量级方案。可直接读取本地enterprise-attack.jsonMITRE cti 仓库的 Enterprise 数据包也支持通过requests在线拉取支持命令行传参python agent.py APT29 [enterprise-attack.json]无参运行时会列出前 15 个可用行为者组。它不依赖attackcti库离线友好。process.py功能完整的分析器。依赖attackcti库通过 TAXII 服务器实时查询封装了ATTACKAnalyzer类提供get_group_techniques、create_navigator_layer、compare_groups、gap_analysis、tactic_breakdown五个核心方法并带--group、--compare、--gap-analysis、--breakdown、--output等 CLI 参数。12.2 跨行为者对比可并入报告的进阶章节process.py 的compare_groups()支持一次对比多个行为者输出全部行为者共用的技术common_to_all各行为者独有的技术unique每个行为者与其他组的重叠百分比技术频率分布哪些技术被最多行为者使用。对应 SKILL.md 的 Step 5。这类对比信息可以放入报告的附录共性技术是检测投资回报率最高的优先项独有技术则可作为归因研判的辅助特征依据 workflows.md Workflow 3。12.3 验证标准SKILL.md 给出了交付物的验收清单可作为报告发布的 QA 门槛ATTCK 数据成功通过 TAXII 服务器或本地副本查询威胁行为者已映射到具体技术并附过程示例Navigator 图层 JSON 合法且能正确渲染检测缺口分析识别出未监控的技术跨行为者对比揭示了共有与独有的 TTP输出对检测工程的优先级排序具备可操作性。结语assets/template.md看似只是一份空白表格集合实则是把威胁情报分析 → 检测覆盖评估 → 检测工程排期这条链路固化为可重复执行的标准流程。配合 SKILL.md 的五步工作流、agent.py 与 process.py 的自动化数据产出分析师可以在数分钟内完成一份从数据到结论都经得起推敲的 TTP 分析报告并让每一份报告都成为后续检测规则开发、威胁狩猎与防御路线图制定的直接输入。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门