网络安全专业术语
TTP
Tactics, Techniques, and Procedures
TTP · 攻击者的行为指纹
威胁情报攻击/渗透
TTP
- 定义
- TTP(Tactics, Techniques, and Procedures)是网络安全领域的专业术语。TTP 是威胁情报的核心概念:Tactics(战术,攻击目标)、Techniques(技术,实现方式)、Procedures(程序,具体步骤)。
最后更新:2026-03-18
什么是TTP?
TTP 是威胁情报的核心概念:Tactics(战术,攻击目标)、Techniques(技术,实现方式)、Procedures(程序,具体步骤)。TTP 比 IOC 更持久,因为攻击者可以换 IP 但很难换手法。
- 战术-技术-程序三层行为描述
- 比 IOC 更持久的检测维度
- MITRE ATT&CK 是 TTP 的标准化框架
TTP详解
TTP 是 David Bianco 的「痛苦金字塔」中最顶层的指标:IOC(IP/哈希)容易更换,TTP(行为模式)很难改变。MITRE ATT&CK 框架将 TTP 标准化为 14 个战术和数百个技术。基于 TTP 的检测(行为检测)比基于 IOC 的检测更有效,因为它关注攻击者「做什么」而非「用什么工具」。
TTP的应用场景
正式定义
描述攻击者战术目标、技术手段和具体操作程序的行为框架
应用场景
- 威胁情报的结构化描述
- 基于行为的威胁检测
- 攻击组织的画像和归因
常见误区
- TTP 不是静态的,攻击者也会进化手法
- TTP 检测比 IOC 检测更难实现但更有价值
- MITRE ATT&CK 是 TTP 的最佳实践框架
实际案例
📌 痛苦金字塔
David Bianco 的痛苦金字塔:从底部到顶部依次是哈希→IP→域名→网络特征→工具→TTP,越往上攻击者越难更换,检测价值越高。
TTP的参考来源
关于TTP的常见问题
- TTP 三个层次分别是什么
- 战术是攻击目标(如初始访问),技术是实现方式(如钓鱼),程序是具体操作步骤(如用特定工具发送钓鱼邮件)。
- 为什么 TTP 比 IOC 更有价值
- IOC 容易被攻击者更换(换 IP/域名),TTP 反映攻击者的行为习惯,更难改变,检测持久性更强。