Anthropic Cybersecurity Skills 的 MITRE ATTCK 映射实践:从战术到子技术的威胁情报化技能编排指南

发布时间:2026/9/10 7:06:40

Anthropic Cybersecurity Skills 的 MITRE ATTCK 映射实践:从战术到子技术的威胁情报化技能编排指南 Anthropic Cybersecurity Skills 的 MITRE ATTCK 映射实践从战术到子技术的威胁情报化技能编排指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文以 mappings/mitre-attack/README.md 为核心系统讲解 Anthropic Cybersecurity Skills 开源技能库如何将 800 结构化网络安全技能映射到 MITRE ATTCKEnterprise v15框架。你将掌握三层映射方法论战术 TA00xx → 技术 T1xxx → 子技术 T1xxx.xxx、基于 ATTCK Navigator 的覆盖可视化方案、SKILL.md 中的标签约定以及如何为仓库贡献新的技术映射。读完本文你可以直接复用这套映射流程为自己的技能库、检测规则库或安全运营资产建立威胁情报驱动的 ATTCK 覆盖地图。为什么要把网络安全技能映射到 ATTCKMITRE ATTCK 是一个经过精选的、面向网络对手行为的公共知识库与模型它刻画了对手生命周期中的各个阶段以及它们所针对的平台。Anthropic Cybersecurity Skills 仓库将 817 个结构化的、可直接操作的网络安全技能skill逐一关联到 ATTCK 战术与技术上从而让技能从孤立的能力点变成一张与真实攻击行为对齐的作战地图。根据 mappings/mitre-attack/README.md这套映射带来四类直接价值威胁情报驱动的防御Threat-informed defense基于真实对手行为而不是个人偏好来确定技能发展优先级让团队先补齐对手最常使用的技术。差距分析Gap analysis一眼识别当前技能集合尚未覆盖的 ATTCK 技术为技能开发路线图提供依据。紫队演练Purple team exercises针对每一项技术将进攻红队与防守蓝队技能配对使用实现同一技术点的攻防闭环验证。Agent 驱动的发现Agent-driven discoveryAI Agent 可以通过 ATTCK ID 直接检索技能把安全自动化工作流与框架 ID 深度绑定。这一设计也与仓库 README 中每个技能都携带经过验证的mitre_attackfrontmatter 列表的工程约定相呼应——映射不仅是文档层面的标记更是机器可读的结构化元数据是 Agent 检索与自动化编排的入口。三层映射方法论战术、技术与子技术映射按战术 → 技术 → 子技术三个粒度层级展开精度逐层递进。对应文档 mappings/mitre-attack/README.md 中的 Mapping Methodology 章节。第一层战术映射TA00xxATTCK 的 14 个 Enterprise 战术各自代表一个不同的对手目标。技能映射到战术的依据是该技能帮助达成进攻或防御防守了哪个对手目标。进攻技能如渗透测试、红队按其实现的攻击目标归类防御技能如威胁狩猎、恶意软件分析按其拦截的战术归类。完整的 14 战术映射矩阵如下TacticIDOffensive SkillsDefensive SkillsReconnaissanceTA0043penetration-testing, red-teamingthreat-intelligence, phishing-defenseResource DevelopmentTA0042red-teamingthreat-intelligenceInitial AccessTA0001web-application-security, penetration-testingphishing-defense, endpoint-securityExecutionTA0002penetration-testing, red-teamingmalware-analysis, endpoint-security, soc-operationsPersistenceTA0003red-teaming, penetration-testingthreat-hunting, digital-forensics, endpoint-securityPrivilege EscalationTA0004penetration-testing, red-teamingendpoint-security, identity-access-managementDefense EvasionTA0005red-teamingmalware-analysis, endpoint-security, threat-huntingCredential AccessTA0006penetration-testing, red-teamingidentity-access-management, soc-operationsDiscoveryTA0007penetration-testing, red-teamingthreat-hunting, network-securityLateral MovementTA0008red-teaming, penetration-testingnetwork-security, threat-hunting, soc-operationsCollectionTA0009red-teamingdigital-forensics, threat-huntingCommand and ControlTA0011red-teamingthreat-intelligence, network-security, soc-operationsExfiltrationTA0010red-teamingthreat-hunting, digital-forensics, network-securityImpactTA0040red-teamingransomware-defense, incident-response以 ImpactTA0040为例进攻侧由 red-teaming 技能覆盖防守侧则落在 ransomware-defense 与 incident-response 两个子域——这与仓库中 coverage-summary.md 记录的 Impact 战术约 35 个技能、主要由 ransomware-defenseH 强度与 incident-responseH 强度子域贡献的事实完全一致。第二层技术映射T1xxx技能进一步映射到具体技术technique依据是技能内容的实际覆盖点。示例映射关系如下TechniqueIDExample SkillsPhishingT1566analyzing-phishing-email-headers, analyzing-certificate-transparency-for-phishingExploit Public-Facing ApplicationT1190web-application-security skills (SQL injection, XSS, SSRF)OS Credential DumpingT1003penetration-testing credential harvesting skillsPowerShellT1059.001analyzing-windows-event-logs-in-splunk, malware-analysis skillsRemote ServicesT1021network-security lateral movement skillsData Encrypted for ImpactT1486analyzing-ransomware-encryption-mechanismsCommand and Scripting InterpreterT1059malware-analysis script deobfuscation skillsScheduled Task/JobT1053analyzing-malware-persistence-with-autorunsRegistry Run KeysT1547.001analyzing-windows-registry-for-artifactsDLL Side-LoadingT1574.002analyzing-bootkit-and-rootkit-samples注意技术映射中已出现带子技术编号的行如 T1059.001、T1547.001、T1574.002说明技术与子技术层级在实际映射中是连续衔接的。第三层子技术映射T1xxx.xxx在适用场景下技能映射会细化到子技术以获得最高精度。原文档给出的三个典型示例T1566.001Spearphishing Attachment→ analyzing-email-headers-for-phishing-investigationT1566.002Spearphishing Link→ analyzing-certificate-transparency-for-phishingT1003.001LSASS Memory→ analyzing-memory-dumps-with-volatility子技术级映射的价值在于它把技能与对手的具体操作手法直接对齐。例如在 analyzing-email-headers-for-phishing-investigation/SKILL.md 的 frontmatter 中可以看到mitre_attack: [T1566.001, T1566.002, T1598.003]一个邮件头分析技能同时挂接了两个钓鱼子技术analyzing-memory-dumps-with-volatility/SKILL.md 则声明mitre_attack: [T1055, T1003, T1059, T1620]把内存取证技能与进程注入、凭据转储、命令解释器等技术绑定。这种一个技能多技术的挂接方式正是子技术层映射精度的体现。仓库中的 ATTCK 覆盖实况映射方法论落到仓库数据上可以形成一张完整的覆盖全景图。mappings/mitre-attack/coverage-summary.md 对 753 个已映射技能做了逐战术统计覆盖 14 个 Enterprise 战术的全部维度ATTCK TacticIDRelevant SubdomainsSkills CountReconnaissanceTA0043threat-intelligence, penetration-testing, red-teaming~48Resource DevelopmentTA0042threat-intelligence, red-teaming~30Initial AccessTA0001web-application-security, phishing-defense, api-security~45ExecutionTA0002malware-analysis, endpoint-security, soc-operations~32PersistenceTA0003threat-hunting, digital-forensics, endpoint-security~28Privilege EscalationTA0004penetration-testing, red-teaming, identity-access-management~40Defense EvasionTA0005malware-analysis, endpoint-security, threat-hunting~25Credential AccessTA0006identity-access-management, penetration-testing~30DiscoveryTA0007penetration-testing, threat-hunting, network-security~35Lateral MovementTA0008red-teaming, network-security, soc-operations~28CollectionTA0009digital-forensics, threat-hunting~22Command and ControlTA0011threat-intelligence, network-security, soc-operations~30ExfiltrationTA0010threat-hunting, digital-forensics, network-security~20ImpactTA0040ransomware-defense, incident-response, ot-ics-security~35从子领域 × 战术的热力图中可以读出技能库的强项分布red-teaming 子域对全部 14 个战术都是 H高相关度是全库覆盖最均衡的领域web-application-security 与 api-security 在 Initial Access 上强度为 Hthreat-hunting 在 Persistence、Defense Evasion、Discovery、Collection、Exfiltration 五个战术上均为 Hcloud-security 在 Initial Access、Privilege Escalation、Credential Access、Discovery 上为 H。这张热力图对紫队选配攻防技能、对蓝队按战术补强检测能力都有直接参考价值。此外仓库还以机器可读形式沉淀了覆盖数据根目录下的 attack-navigator-layer.json 是标准的 ATTCK Navigator Layerv4.5 格式、Enterprise ATTCK v14、Navigator v4.9.1记录了 742 个被扫描技能、218 个唯一被引用技术94 个父技术 124 个子技术、14/14 战术全覆盖并按技术引用技能数对每个 technique 评分score 归一化到 1-100。该文件中的 Top 覆盖技术包括 T1059.001 PowerShell26 技能、T1055 Process Injection17、T1053.005 Scheduled Task16、T1566.001 Spearphishing Attachment15、T1558.003 Kerberoasting14等与 coverage-summary 中 Initial Access/Execution/Persistence 的高技能数相互印证。需要说明的是覆盖数据存在版本演进映射目录文档 mappings/mitre-attack/README.md 基于 Enterprise v1514 战术attack-navigator-layer.json 基于 ATTCK v14而仓库 README.md 中记录的技能 frontmatter 已针对最新版 ATTCK v19.1 用官方mitreattack-python库做过校验754/754 技能映射、286 个独立技术、15 个战术——其中 Defense Evasion 已拆分为 Stealth TA0005 与 Defense Impairment TA0112。使用覆盖数据时请以你关心的 ATTCK 版本为准。用 ATTCK Navigator 可视化技能覆盖要让覆盖数据看得见推荐使用 ATTCK Navigator 进行可视化。原文档 mappings/mitre-attack/README.md 给出了三步工作流使用 coverage-summary.md 中的覆盖摘要确认已覆盖的战术将战术/技术 ID 导入到一个 Navigator layer JSON 文件中按覆盖深度每项技术的技能数量进行颜色编码。仓库已经为你准备好了可直接导入的层文件attack-navigator-layer.json。导入方式参照 mappings/README.md打开 Navigator 后点击Open Existing Layer→ 选择Upload from local并选中该 JSON 文件矩阵即会以蓝色阴影显示技术覆盖情况如果文件托管在公网也可以直接把 JSON 的 URL 粘贴到 Load from URL 选项。该层文件内部结构包含filters.platformsLinux、Windows、macOS、Network、Containers、IaaS 等、layoutside 布局、显示 ID 与名称、展开子技术以及每条技术记录的techniqueID、score、comment如 T1003 - Referenced in 11 skill(s)和metadataskill_count 与技能名列表。建议的覆盖色阶为了让矩阵一眼读出覆盖深浅原文档给出了如下颜色标尺CoverageColorMeaning0 skillsWhiteNo coverage — gap1-2 skillsLight blueBasic coverage3-5 skillsMedium blueModerate coverage6 skillsDark blueStrong coverage仓库自带的 layer 文件对色阶做了更细的四级蓝色渐变见 mappings/README.md浅蓝#cfe2f31-2 技能、中蓝#6fa8dc3-5 技能、深蓝#3d85c66-10 技能、最深蓝#1155cc11 技能。你可以直接复用这套渐变语义也可以按上文的三级标尺自行着色。Skill 标签约定让映射机器可读映射要真正服务于 Agent 检索就必须落回技能文件本身。仓库中的每个技能在 YAML frontmatter 里通过标签声明其 ATTCK 关联性约定包括三类mitre-attack—— 通用的 ATTCK 相关性标记按原文档记录当时已有 56 个技能打上该标签技术相关标签如privilege-escalation、lateral-movement、persistence工具相关标签映射到 ATTCK 软件条目Software例如cobalt-strike、mimikatz。以 analyzing-memory-dumps-with-volatility/SKILL.md 为例其 frontmatter 同时声明了mitre_attack: [T1055, T1003, T1059, T1620]与标签malware、memory-forensics、Volatility、RAM-analysis、incident-responseanalyzing-email-headers-for-phishing-investigation/SKILL.md 则声明mitre_attack: [T1566.001, T1566.002, T1598.003]。这种frontmatter 结构化 ID 自然语言标签的双轨设计使技能既能被 ID 精确检索也能被语义关键词命中。如何为仓库贡献新的 ATTCK 映射原文档提供了六步贡献流程既面向新增技能也面向已有技能补挂映射Identify the skill—— 通读该技能的 SKILL.md弄清它实际教授什么能力Find the ATTCK technique—— 在 attack.mitre.org 检索与之匹配的技术Determine offensive vs. defensive—— 判断该技能是执行该技术还是检测/预防该技术据此归入进攻或防守侧Update the mapping—— 将技术 ID 添加到本目录mappings/mitre-attack/对应的表格中Update skill tags—— 在技能的 frontmatter 中加入mitre-attack与技术相关标签Submit a PR—— 提交 PR 时附带对应 ATTCK 技术 URL 作为判定依据。其中第 4、5 步形成了文档表 技能 frontmatter的双写约束确保映射在 mappings/mitre-attack/ 目录文档、coverage-summary.md 统计与技能文件三处保持一致。覆盖缺口与技能发展建议差距分析是这套映射最重要的产出之一。coverage-summary.md 明确指出以下薄弱区域及建议Gap AreaATTCK TechniquesRecommendationFirmware attacksT1542 (Pre-OS Boot)Add UEFI/firmware analysis skillsAudio/video captureT1123, T1125Add surveillance detection skillsCloud-specific lateral movementT1550.001 (Web Session Cookie in cloud)Expand cloud-security lateral movementHardware additionsT1200Add physical security assessment skillsTraffic signalingT1205Add network covert channel detection skills对照当前仓库实际技能构成可以看到部分缺口已被逐步补齐——例如仓库中已存在hunting-bootkits-in-efi-system-partition、detecting-secure-boot-bypass、auditing-uefi-firmware-with-chipsec、analyzing-uefi-bootkit-persistence等固件/启动级技能以及analyzing-network-covert-channels-in-malware、performing-steganography-detection等隐蔽信道技能。这说明覆盖缺口文档与技能库本身是持续演进的缺口清单应当作为下一轮技能开发的优先级输入在新增技能后同步回填映射。参考资源mappings/mitre-attack/README.md —— 本文核心依据包含完整三层映射方法论与贡献流程mappings/mitre-attack/coverage-summary.md —— 战术覆盖矩阵、子域热力图与关键技术覆盖明细mappings/attack-navigator-layer.json —— 可直接导入 Navigator 的覆盖层文件v4.5 / ATTCK v14mappings/README.md —— Navigator 层文件导入说明与覆盖统计README.md —— 仓库总览含 ATTCK v19.1 的 15 战术技能分布与六框架统一映射说明技能示例analyzing-email-headers-for-phishing-investigation/SKILL.md、analyzing-memory-dumps-with-volatility/SKILL.md整体而言Anthropic Cybersecurity Skills 的 ATTCK 映射提供了一条从战术级目标对齐到子技术级精确挂接再到Navigator 可视化与 Agent 检索的完整链路。无论你是要为自己的技能库建立覆盖地图、为检测规则库做差距分析还是为红蓝对抗配置技能配对这套方法论与仓库中现成的数据文件都可以直接落地复用。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/10 7:06:40

AI文本太假怎么办?humanizer人性化改写实操指南

早上打开后台,看到一位读者的留言:“能不能出一篇关于 humanizer 的内容?我写文章基本都是 AI 帮我起草,但总觉得发出去的效果不对,说不出来哪里假。”这条留言让我挺有感触。做内容这行几年,我自己也被“A…

2026/9/10 7:01:40

T507平台适配长江存储EC150的工程级兼容性实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/10 7:56:45

CodeLlama-34B-Test:面向测试全生命周期的大模型实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/10 7:56:45

220kV双端电源线路相间距离保护Simulink仿真与三段式整定

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/10 7:56:45

CANN/GE:半精度矩阵向量乘法句柄创建

aclblasCreateHandleForHgemv 【免费下载链接】ge GE(Graph Engine)是面向昇腾的图编译器和执行器,提供了计算图优化、多流并行、内存复用和模型下沉等技术手段,加速模型执行效率,减少模型内存占用。 GE 提供对 PyTorc…

2026/9/10 7:56:45

Skill触发失败根因分析与工程化解决框架

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/10 7:56:45

国内绩效系统排名深度拆解:奇绩云科凭什么稳居前列

几乎每隔一段时间,就会有人问我:国内绩效系统排名到底谁说了算?奇绩云科这种名字听着不算老牌的产品,凭什么能冲进前列?说实话,我最早也不太理解,一个从2018年前后才真正被大家注意到的绩效管理…

2026/9/9 13:11:35

超人会飞不算本事:系统稳定依赖清晰规则与边界设计

开头先不绕弯子。“#斯坦李吐槽dc 所以超人是无缘无故会飞的嘛哈哈哈哈哈哈哈锤哥真是技术人才啊!#雷神 #复联”这类调侃式短标题,第一波冲击力在于它把两个宇宙的角色塞进同一个吐槽箱里,但细想一下就能发现,它真正碰到的根本不是…

2026/9/8 7:15:15

超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论

把“蜘蛛侠 vs 超人”放在 CSDN 上聊,可能很多人第一反应是走错片场了。但如果把这两个角色看成“两个持续运营了 80 多年的文化产品”,你会发现,这场比较本质上是两个不同 IP 策略的长期结果对比:超人赢在定义了整个超级英雄题材…

2026/9/9 16:31:09

基于CNN的调制信号识别:MATLAB实现时频图分类实战

简介:本资源是一套面向通信工程与信号处理方向学习者、研究者的深度学习实践方案,聚焦调制信号自动检测与识别这一典型无线通信任务,解决传统方法依赖人工特征、低信噪比下性能下降等痛点。压缩包共12个文件(10.73MB)&…

2026/9/10 0:00:55

目录对比去重实战:用哈希算法精准清理重复文件

我电脑里现在还有一块换了三次机的“数据墓地”硬盘,里面存着2016年以前所有旧笔记本的完整备份。平时不觉得有什么,直到前阵子想把它整理归档,发现同一个安装包、同一批照片、同一份论文草稿,在几个不同的备份目录里反复出现。更…

2026/9/10 0:00:55

Leaflet离线地图完整Demo合集:内网部署与坐标纠偏实战

简介:这是一份面向Web GIS开发者的LeafLet离线地图示例合集,帮助开发者快速掌握离线地图从搭建到交互的完整流程。压缩包共723个文件,大小14.06MB,以319个js脚本、175个html页面和29个css样式文件为主体,配合png/svg图…

2026/9/10 0:00:55

MATLAB读取Rinex 3.02观测文件:多系统GNSS数据解析实战

简介:基于MATLAB开发的Rinex3.02版观测文件(o文件)读取代码包,面向卫星定位导航方向的学习者与研究人员,用于解决新版观测文件的数据解析、历元提取与时间转换问题。压缩包共4个文件,包含两个m脚本、一个19…

2026/9/7 16:23:03

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/7 22:46:00

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/9 10:21:54

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码