LELexEdge词汇锋面
网络安全专业术语

DFIRvsTTP

网络安全领域术语对比 — 快速理解两者的核心差异

概览对比

DFIR

DFIR 是安全事件发生后的调查和处置工作:确定攻击者如何进入、做了什么、影响范围多大,然后遏制威胁、恢复系统并保留证据。

TTP

TTP 是威胁情报的核心概念:Tactics(战术,攻击目标)、Techniques(技术,实现方式)、Procedures(程序,具体步骤)。TTP 比 IOC 更持久,因为攻击者可以换 IP 但很难换手法。

核心要点

DFIR

  • 取证(Forensics)和响应(IR)是两个互补的技能
  • 时间是 DFIR 的最大敌人,越快响应损失越小
  • 证据保全是取证的第一原则

TTP

  • 战术-技术-程序三层行为描述
  • 比 IOC 更持久的检测维度
  • MITRE ATT&CK 是 TTP 的标准化框架

正式定义

DFIR

安全事件发生后进行数字证据收集分析和威胁遏制恢复的专业领域

TTP

描述攻击者战术目标、技术手段和具体操作程序的行为框架

应用场景

DFIR

  • 安全事件的调查和处置
  • 攻击链的还原和分析
  • 法律诉讼的数字证据支持

TTP

  • 威胁情报的结构化描述
  • 基于行为的威胁检测
  • 攻击组织的画像和归因

详细解读

DFIR

DFIR 包含两个紧密相关的领域:数字取证(分析攻击痕迹、还原攻击链、保全证据)和事件响应(遏制威胁、恢复系统、总结教训)。DFIR 团队需要在时间压力下快速判断:攻击者是否仍在系统中、哪些数据被窃取、影响范围有多大。常用工具包括内存取证(Volatility)、磁盘取证(Autopsy)、网络取证(Wireshark)和日志分析。DFIR 的经验直接反馈到防御策略的改进。

TTP

TTP 是 David Bianco 的「痛苦金字塔」中最顶层的指标:IOC(IP/哈希)容易更换,TTP(行为模式)很难改变。MITRE ATT&CK 框架将 TTP 标准化为 14 个战术和数百个技术。基于 TTP 的检测(行为检测)比基于 IOC 的检测更有效,因为它关注攻击者「做什么」而非「用什么工具」。

快速对比

维度DFIRTTP
类型专业术语专业术语
标签防御/检测、威胁情报威胁情报、攻击/渗透
热度8062

共同关联术语

IOC
DFIR vs TTP | LexEdge