news 2026/9/11 18:40:55

Anthropic-Cybersecurity-Skills 技能库的 MITRE ATTCK Navigator Layer 覆盖图谱解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Anthropic-Cybersecurity-Skills 技能库的 MITRE ATTCK Navigator Layer 覆盖图谱解析

Anthropic-Cybersecurity-Skills 技能库的 MITRE ATT&CK Navigator Layer 覆盖图谱解析

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

本文是面向 AI 安全智能体的开源技能库 Anthropic-Cybersecurity-Skills 中,关于其 MITRE ATT&CK 覆盖可视化的技术指南。仓库以 mappings/attack-navigator-layer.json 为核心工件,把数百个技能与 ATT&CK Enterprise 矩阵中的战术(Tactic)和技术(Technique)建立量化映射,并可通过 ATT&CK Navigator 以热力图形式直观呈现覆盖深度、识别检测盲区。读完本文,你将掌握该 Layer 文件的格式规范、统计口径、配色语义,以及如何结合技能库源码理解"技能 → 技术 ID"的映射机理,并将其复用到威胁情报报告、紫队演练或检测能力差距分析中。

一、为什么需要一个 ATT&CK 覆盖图层

Anthropic-Cybersecurity-Skills 是一个包含 817 个结构化网络安全技能的 AI Agent 知识库,覆盖 29 个安全子域。技能数量庞大之后,一个关键问题随之而来:这些技能到底覆盖了 ATT&CK 矩阵的哪些部分?哪些战术强、哪些技术存在空缺?

mappings/目录正是为回答这个问题而存在。它通过对全部SKILL.md文件进行扫描,把技能引用到的 ATT&CK 技术 ID 汇总成一个标准化的ATT&CK Navigator Layer(图层)JSON 文件。该文件的意义在于:

  • 威胁驱动的防御(Threat-informed defense):基于真实攻击者行为来排定技能发展优先级,而非凭感觉扩充内容;
  • 差距分析(Gap analysis):快速识别尚未被任何技能覆盖的 ATT&CK 技术;
  • 紫队演练(Purple team exercises):为每项技术配对攻击侧(红队)与防御侧(蓝队)技能;
  • Agent 驱动的发现(Agent-driven discovery):AI Agent 可按 ATT&CK ID 检索技能,用于自动化安全工作流。

二、目录结构与图层文件

mappings/目录下与 ATT&CK 相关的核心文件如下:

文件说明
mappings/attack-navigator-layer.jsonATT&CK Navigator Layer 文件(Layer v4.5 格式,Enterprise ATT&CK v14)
mappings/mitre-attack/README.md技能库与 ATT&CK 框架(Enterprise v15)的映射方法论
mappings/mitre-attack/coverage-summary.md753 个技能按 14 个战术的覆盖统计与子域热力图

需要说明的是,仓库内各文档引用的 ATT&CK 版本口径并不完全一致:Layer 文件声明为 Enterprise ATT&CK v14(Navigator 4.9.1),mappings/mitre-attack/README.md 以 v15 为基线,而仓库主 README.md 已更新到 v19.1(754/754 技能映射)。阅读时需留意各文档对应的 ATT&CK 版本,本文以 Layer 文件本身的 v14 声明为准进行讲解。

Layer 文件的顶层结构

打开 attack-navigator-layer.json 可以看到标准的 Navigator Layer 结构:

{ "name": "Anthropic Cybersecurity Skills - ATT&CK Coverage", "versions": { "attack": "14", "navigator": "4.9.1", "layer": "4.5" }, "domain": "enterprise-attack", "description": "MITRE ATT&CK technique coverage map ...", "filters": { "platforms": [ "Linux", "macOS", "Windows", "Network", "PRE", "Containers", "Office 365", "SaaS", "Google Workspace", "IaaS", "Azure AD" ] }, "sorting": 3, "layout": { "layout": "side", "showID": true, "showName": true, "showAggregateScores": false, "countUnscored": false, "aggregateFunction": "average", "expandedSubtechniques": "annotated" }, "techniques": [ ... ] }

其中techniques数组是核心,每个条目以techniqueID(如T1003)、scorecommentmetadata描述一个技术的覆盖情况。例如:

{ "techniqueID": "T1003", "score": 42, "comment": "OS Credential Dumping - Referenced in 11 skill(s)", "enabled": true, "metadata": [ { "name": "skill_count", "value": "11" }, { "name": "skills", "value": "building-attack-pattern-library-from-cti-reports, ..." } ] }

从该结构可以看出映射逻辑:score 由引用该技术的技能数量决定metadata.skills则记录了具体引用了该技术的技能名,便于追溯。从源码结构看,score并非原始技能数,而是经归一化处理(详见第五节"方法论")。

三、如何用 ATT&CK Navigator 查看覆盖图层

mappings/README.md给出了三种加载方式,其中最常用的是本地上传:

  1. 打开 MITRE ATT&CK Navigator(注意:此处为官方在线工具,仓库内不包含 Navigator 本体);
  2. 点击Open Existing Layer
  3. 选择Upload from local,选中仓库中的 mappings/attack-navigator-layer.json;
  4. 矩阵将以蓝色渐变着色显示各技术的覆盖情况,颜色越深代表引用该技术的技能越多。

如果该文件被托管在公网,也可以把原始 JSON 的 URL 粘贴进 Navigator 的 "Load from URL" 选项直接加载。

四、覆盖统计:数字背后的信息量

Layer 文件的构建基于一次全量扫描,其统计口径为:

指标数值
扫描技能总数742
引用的独立 ATT&CK 技术218
父技术(Parent techniques)94
子技术(Sub-techniques)124
已覆盖战术数14 / 14

14 个 Enterprise 战术全部有技能覆盖,其中覆盖技术数量最多的五个战术为:

战术覆盖技术数
Defense Evasion(防御规避)36
Credential Access(凭据访问)33
Persistence(持久化)29
Initial Access(初始访问)17
Command and Control(命令与控制)17

完整分布为:Defense Evasion 36、Credential Access 33、Persistence 29、Initial Access 17、C2 17、Privilege Escalation 13、Discovery 12、Exfiltration 12、Reconnaissance 11、Collection 10、Lateral Movement 9、Execution 8、Resource Development 6、Impact 5。

需要强调的是,这些数字与 mappings/mitre-attack/coverage-summary.md 中的 753 技能统计存在细微差异(742 vs 753),两者采用了不同的扫描批次与版本基线,阅读时应以各自文档的说明为准。

五、方法论:技术 ID 是如何被提取的

这是整个映射体系的技术核心。mappings/README.md明确说明:通过扫描仓库中所有SKILL.md文件,检索 ATT&CK 技术 ID 模式(T1XXXT1XXX.XXX,每个技术的 score 与其引用的技能数量成正比,并归一化到 1–100 的尺度。

这一模式在技能库的 frontmatter 中得到印证。打开任一技能的 SKILL.md,可以看到类似这样的 YAML 元数据:

mitre_attack: - T1059.001 - T1071.001 - T1003.001 - T1486 - T1547.001

例如analyzing-apt-group-with-mitre-navigator技能就同时映射了 PowerShell(T1059.001)、Web 协议 C2(T1071.001)、LSASS 内存转储(T1003.001)、勒索加密(T1486)与注册表启动项(T1547.001)。从源码结构看,Layer 生成器正是聚合这些 frontmatter 列表并统计出现频次,再按频次映射为 1–100 的分数写入techniques数组。

三层映射粒度

mappings/mitre-attack/README.md 将映射分为三个粒度层次:

  1. 战术层(TA00xx):按攻击者目标归因,进攻技能与防御技能双向映射。例如 Reconnaissance(TA0043)同时对接渗透测试/红队技能(进攻侧)与威胁情报/钓鱼防御技能(防御侧)。
  2. 技术层(T1xxx):按技能内容精确匹配,例如:
    • Phishing → T1566(analyzing-email-headers-for-phishing-investigationanalyzing-certificate-transparency-for-phishing
    • OS Credential Dumping → T1003
    • Data Encrypted for Impact → T1486(analyzing-ransomware-encryption-mechanisms
    • DLL Side-Loading → T1574.002(analyzing-bootkit-and-rootkit-samples
  3. 子技术层(T1xxx.xxx):在需要更高精度时使用子技术 ID,例如T1566.001(鱼叉式钓鱼附件)→ 邮件头分析技能、T1566.002(鱼叉式钓鱼链接)→ 证书透明日志分析技能、T1003.001(LSASS 内存)→ 内存转储分析技能。

六、颜色标度:一图读懂覆盖深度

Layer 使用蓝色渐变表达覆盖深度,四种色阶代表四个覆盖区间(这也是图层文件gradient字段语义的文字化表达):

颜色色值含义
浅蓝#cfe2f3有 1–2 个技能引用该技术
中蓝#6fa8dc有 3–5 个技能引用该技术
深蓝#3d85c6有 6–10 个技能引用该技术
墨蓝#1155cc有 11+ 个技能引用该技术

在此基础上,mappings/mitre-attack/README.md 给出了一个补充建议色阶,用于自定义 Layer 时统一语义:

覆盖情况颜色含义
0 个技能白色无覆盖——即差距(gap)
1–2 个技能浅蓝基础覆盖
3–5 个技能中蓝中等覆盖
6+ 个技能深蓝强覆盖

两套色阶的边界略有差异(6–10 与 6+),实践时按需选用一套保持一致即可。

七、Top 10 高覆盖技术:技能库的能力重心

按引用技能数排序,覆盖最深的十个技术揭示了该技能库的能力重心——端点执行、凭据窃取与持久化是内容最密集的方向:

技术 ID技术名称引用技能数
T1059.001PowerShell26
T1055Process Injection(进程注入)17
T1053.005Scheduled Task(计划任务)16
T1566.001Spearphishing Attachment(鱼叉式钓鱼附件)15
T1558.003Kerberoasting14
T1547.001Registry Run Keys / Startup Folder(注册表启动项)13
T1078Valid Accounts(有效账户)13
T1003.006DCSync13
T1071.001Web Protocols(Web 协议)12
T1021.002SMB/Windows Admin Shares12

这些数字与技能库目录中的实际技能相互印证:仓库中既有detecting-kerberoasting-attacksdetecting-dcsync-attack-in-active-directory等检测类技能,也有performing-kerberoasting-attackconducting-domain-persistence-with-dcsync等攻击模拟类技能,正是"攻防成对"设计理念在覆盖热力图上的体现。

八、从覆盖到行动:差距分析与自定义 Layer

coverage-summary.md 在统计之外还给出了明确的覆盖差距清单,这些是技能库后续演进与使用者自建检测能力的参考方向:

差距领域相关 ATT&CK 技术建议
固件攻击T1542(Pre-OS Boot)补充 UEFI/固件分析技能
音视频采集T1123、T1125补充监控类检测技能
云侧横向移动T1550.001(云中的 Web Session Cookie)扩充云安全横向移动覆盖
硬件附加T1200补充物理安全评估技能
流量信令T1205补充网络隐蔽信道检测技能

同时,mappings/mitre-attack/README.md 给出了自行生成 Layer 的通用流程:先用 coverage-summary.md 确定已覆盖战术 → 将战术/技术 ID 导入 Navigator Layer JSON → 按覆盖深度配色。如果希望复刻仓库中"技能数→分数"的做法,可参考 attack-navigator-layer.json 中metadata.skill_countscore的对应关系(如 11 技能 ≈ 42 分、12 技能 ≈ 46 分)推断其归一化公式。

九、技能标签约定与贡献映射的方法

为了让 Layer 可追溯、可再生成,技能 frontmatter 遵循统一的标签约定(详见 mappings/mitre-attack/README.md):

  • mitre-attack:通用 ATT&CK 相关性标签(当前约 56 个技能带此标签,随着技能扩充该数字会变化);
  • 技术类标签如privilege-escalationlateral-movementpersistence
  • 工具类标签(映射到 ATT&CK 软件条目),如cobalt-strikemimikatz

社区贡献新的映射关系时,官方流程为:

  1. 识别技能:阅读该技能SKILL.md,理解它教授的内容;
  2. 匹配技术:在 attack.mitre.org 检索对应技术;
  3. 判定攻防方向:技能是"实施"还是"检测/预防"该技术;
  4. 更新映射:把技术 ID 添加到本目录对应表格;
  5. 更新技能标签:在技能 frontmatter 中补充mitre-attack与技术标签;
  6. 提交 PR:附上 ATT&CK 技术 URL 作为依据。

十、适用前提与注意事项

使用本 Layer 文件前需明确几点前提与限制:

  • 版本兼容性:Layer 声明为 Layer v4.5 格式 + ATT&CK v14(Enterprise 域)。Navigator 对旧版本 Layer 通常向下兼容,但 v14 与更新版本(v15/v19.1)的技术 ID 集合存在差异,若叠加其他 Layer 对比请确认版本一致;
  • 统计口径差异:仓库内 742(Layer 扫描)与 753(coverage-summary)两个数字来自不同批次,引用数据时需注明来源文档;
  • 分数是相对度量:score 反映的是"技能引用频次"而非"防御能力强弱",高覆盖技术多聚焦于检测/分析类技能,不代表检测已完备,仍需结合 coverage-summary.md 中的差距清单进行人工研判。

十一、延伸阅读

若希望继续深入本仓库的框架映射体系,可按以下路径阅读:

  • mappings/mitre-attack/coverage-summary.md:战术级技能分布、子域×战术热力图与关键技术映射表;
  • mappings/nist-csf/README.md:NIST CSF 2.0 对齐映射;
  • mappings/owasp/README.md:OWASP Top 10 分类映射;
  • docs/mitre-f3-mapping.md:MITRE F3(反欺诈框架)映射模式说明;
  • ATTACK_COVERAGE.md:仓库级 ATT&CK 覆盖总览。

通过 mappings/attack-navigator-layer.json 这一份 Layer 文件,你既可以在几分钟内可视化 742 个技能对 ATT&CK 矩阵的覆盖全貌,也可以把它当作模板,用同样的方法论为自己的检测能力集或威胁情报库生成覆盖图层——这正是"以 ATT&CK 为中心、以技能为载荷"的威胁驱动防御实践。

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/10 16:42:26

CANN/ge SetStreamId函数API文档

SetStreamId 【免费下载链接】ge GE(Graph Engine)是面向昇腾的图编译器和执行器,提供了计算图优化、多流并行、内存复用和模型下沉等技术手段,加速模型执行效率,减少模型内存占用。 GE 提供对 PyTorch、TensorFlow 前…

作者头像 李华
网站建设 2026/9/11 18:00:01

AI助手+知识库实战:新人上手周期缩短一半的落地经验

刚给项目接入 AI 助手那会儿,我心里也在打鼓事情是这样的。团队最近半年扩张速度上来了,每个月都有新人进来,但每个新人从入职到真正能独立改业务代码,周期一直压在六到八周左右。不是大家不努力,而是项目本身的复杂度…

作者头像 李华
网站建设 2026/9/10 16:41:22

Python构建医疗知识图谱问答系统:从数据清洗到Cypher查询

简介:面向Python开发者与知识图谱初学者的课程设计项目,完整覆盖医疗知识图谱的构建与基于图谱的问答实现。项目从构建简单知识图谱入手,进而搭建覆盖疾病、症状、药品、科室等实体的医疗知识图谱,并基于该图谱实现一个无需训练的…

作者头像 李华
网站建设 2026/9/10 16:37:13

无标题项目的技术管理与重构实践指南

1. 项目概述作为一名从业多年的技术博主,我经常遇到这样的情况:一个看似简单的项目却因为缺乏明确的标题而难以归类。今天我们就来聊聊这种"无标题"项目的处理之道。在实际工作中,这种情况其实相当常见——可能是临时起意的创意项目…

作者头像 李华
网站建设 2026/9/10 16:36:23

自由学习记录:构建个人知识管理系统的实践方法

1. 项目概述"自由学习记录(135)"这个标题乍看简单,实则蕴含着一套完整的学习方法论体系。作为一名坚持记录学习历程超过8年的实践者,我深刻体会到这种看似随意的编号背后,是一个持续运转的知识管理系统。第1…

作者头像 李华