网络安全专业术语
MITRE ATT&CK
MITRE ATT&CK · 攻击者的「招式大全」
防御/检测威胁情报
MITR
- 定义
- MITRE ATT&CK是网络安全领域的专业术语。MITRE ATT&CK 是全球最权威的攻击技术知识库,将攻击者的行为系统化为战术(Tactics)和技术(Techniques)矩阵。
最后更新:2026-03-18
什么是MITRE ATT&CK?
MITRE ATT&CK 是全球最权威的攻击技术知识库,将攻击者的行为系统化为战术(Tactics)和技术(Techniques)矩阵。安全团队用它来评估防御覆盖度、编写检测规则和模拟攻击。
- 14 个战术阶段覆盖攻击全生命周期
- 已成为安全行业的通用语言
- 用于评估防御覆盖度和差距分析
MITRE ATT&CK详解
MITRE ATT&CK 由 MITRE 公司维护,将真实世界的攻击行为分类为 14 个战术阶段(从初始访问到数据窃取)和数百个具体技术。它已成为安全行业的通用语言:红队用它规划攻击路径,蓝队用它评估检测覆盖度,安全厂商用它标注产品能力。ATT&CK 的价值在于将模糊的「威胁」转化为具体的、可检测的行为指标,让安全防御从「猜测」变为「系统化」。
MITRE ATT&CK的应用场景
正式定义
系统化描述网络攻击者战术、技术和程序的知识库框架
应用场景
- 安全防御覆盖度评估
- 检测规则的开发和映射
- 红队演练的攻击路径规划
常见误区
- ATT&CK 不是检测工具,是知识框架
- 覆盖所有 ATT&CK 技术不现实也不必要
- ATT&CK 需要结合具体环境定制使用
实际案例
📌 ATT&CK 覆盖度评估
某企业将 EDR 和 SIEM 的检测规则映射到 ATT&CK 矩阵,发现在 14 个战术中有 3 个(横向移动、数据收集、命令控制)的检测覆盖率低于 30%,据此调整了安全投入优先级。
MITRE ATT&CK的参考来源
关于MITRE ATT&CK的常见问题
- MITRE ATT&CK 是什么
- 基于真实攻击观察的知识库,将攻击行为分为战术和技术两层,是安全行业描述和检测威胁的通用语言。
- ATT&CK 怎么用
- 用于威胁建模、检测规则编写、红队演练规划、安全能力评估,帮助团队系统化理解和应对攻击。