LELexEdge词汇锋面
网络安全专业术语

MITRE ATT&CK

MITRE ATT&CK · 攻击者的「招式大全」

防御/检测威胁情报
MITR
定义
MITRE ATT&CK网络安全领域的专业术语MITRE ATT&CK 是全球最权威的攻击技术知识库,将攻击者的行为系统化为战术(Tactics)和技术(Techniques)矩阵。

最后更新:2026-03-18

什么是MITRE ATT&CK?

MITRE ATT&CK 是全球最权威的攻击技术知识库,将攻击者的行为系统化为战术(Tactics)和技术(Techniques)矩阵。安全团队用它来评估防御覆盖度、编写检测规则和模拟攻击。

  • 14 个战术阶段覆盖攻击全生命周期
  • 已成为安全行业的通用语言
  • 用于评估防御覆盖度和差距分析

MITRE ATT&CK详解

MITRE ATT&CK 由 MITRE 公司维护,将真实世界的攻击行为分类为 14 个战术阶段(从初始访问到数据窃取)和数百个具体技术。它已成为安全行业的通用语言:红队用它规划攻击路径,蓝队用它评估检测覆盖度,安全厂商用它标注产品能力。ATT&CK 的价值在于将模糊的「威胁」转化为具体的、可检测的行为指标,让安全防御从「猜测」变为「系统化」。

MITRE ATT&CK的应用场景

正式定义

系统化描述网络攻击者战术、技术和程序的知识库框架

应用场景

  • 安全防御覆盖度评估
  • 检测规则的开发和映射
  • 红队演练的攻击路径规划

常见误区

  • ATT&CK 不是检测工具,是知识框架
  • 覆盖所有 ATT&CK 技术不现实也不必要
  • ATT&CK 需要结合具体环境定制使用

实际案例

📌 ATT&CK 覆盖度评估

某企业将 EDR 和 SIEM 的检测规则映射到 ATT&CK 矩阵,发现在 14 个战术中有 3 个(横向移动、数据收集、命令控制)的检测覆盖率低于 30%,据此调整了安全投入优先级。

MITRE ATT&CK的参考来源

关于MITRE ATT&CK的常见问题

MITRE ATT&CK 是什么
基于真实攻击观察的知识库,将攻击行为分为战术和技术两层,是安全行业描述和检测威胁的通用语言。
ATT&CK 怎么用
用于威胁建模、检测规则编写、红队演练规划、安全能力评估,帮助团队系统化理解和应对攻击。