news 2026/9/15 12:02:44

Diamond Model归因分析指南:如何用3步完成网络战役归因与ACH假说检验

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Diamond Model归因分析指南:如何用3步完成网络战役归因与ACH假说检验

Diamond Model归因分析指南:如何用3步完成网络战役归因与ACH假说检验

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

当安全团队需要回答"这次攻击到底是谁干的"时,Diamond Model(入侵分析钻石模型)归因分析和**ACH(竞争性假说分析,Analysis of Competing Hypotheses)**是最可靠的组合拳。开源项目Anthropic-Cybersecurity-Skills将这一套资深威胁情报分析师的方法论封装为 817 个结构化技能(其中 implementing-diamond-model-analysis 和 analyzing-campaign-attribution-evidence 两大技能直接覆盖本文主题),并映射 MITRE ATT&CK、NIST CSF 2.0 等 6 大框架,可被 Claude Code、Cursor、Copilot 等 20+ AI 平台直接调用。读完本文,你就能让 AI Agent 替你完成从事件建模到归因置信度输出的完整流程。

Diamond Model 四要素:为每次入侵"画一张卡片"

Diamond Model 是入侵分析领域的经典框架,它把每一起安全事件拆成4 个核心特征,就像给事件办一张"身份证":

要素含义归因价值
🔴Adversary(对手)实施入侵的攻击者/组织直接指向归因目标
🟡Capability(能力)使用的恶意软件、漏洞利用、工具映射 MITRE ATT&CK 技术
🔵Infrastructure(基础设施)C2 服务器、域名、邮箱、托管商运营重叠,最强归因信号
🟢Victim(受害者)目标组织、系统或数据资产揭示 targeting 模式

除了四要素,模型还记录了元特征(Meta-Features):时间戳、攻击阶段(Kill Chain 环节)、结果(成功/失败)、方向、方法论和资源消耗。

💡关键技巧——Pivot 分析:单个事件孤立看价值有限。当多个事件共享同一基础设施或同一能力时,它们很可能来自同一次行动。技能中的 pivot 分析方法 会自动找出这类交汇点,把零散事件串成Activity Thread(活动链),再把同属一个对手的链聚合成Activity Group(活动组)——这正是战役级归因的地基。

ACH 假说检验:6 类证据 + 一张评分矩阵

收集到证据后,怎么避免"先入为主"?ACH(竞争性假说分析)的思路是:同时为多个候选攻击者建立假说,逐条证据打分,让矛盾证据最少的假说胜出。

该技能定义了6 类归因证据(详见 SKILL.md 关键概念):

  1. 基础设施重叠—— 共享 C2、域名、IP 段、托管商
  2. TTP 一致性—— ATT&CK 技术/子技术跨战役匹配
  3. 恶意软件代码相似度—— 共享代码库、编译器、PDB 路径
  4. 行动模式—— 攻击时段、时区、行动节奏
  5. 语言痕迹—— 恶意软件中的字符串、变量名语言特征
  6. 受害者画像(Victimology)—— 目标行业、地域一致性

官方参考文档 api-reference.md 给出了标准 ACH 矩阵的填写规则:

符号含义权重
++强烈一致+2
+一致+1
N中性0
-不一致-1
--强烈不一致-2

在技能的可编程实现中,评分逻辑是:一致证据 +置信度,不一致证据 -2×置信度,最后按分数输出置信度等级——≥80 分为 HIGH,40–79 分为 MODERATE,其余为 LOW(见 AttributionAnalyzer 排序逻辑)。这保证了归因结论可复算、可辩护,而不是"我觉得是 APT 某某"。

3 步实操:从事件到归因报告

整个工作流可拆为 3 步,AI Agent 按 SKILL.md 的 Workflow 逐步执行:

第 1 步:用 Diamond Model 建模事件

把事件日志(SIEM 告警、MISP/OpenCTI 情报)规范化为标准化事件结构,四要素 + 元特征一个都不能少,并映射到 ATT&CK 技术 ID。

第 2 步:采集与加权 6 类证据

每条证据都带上类别与置信度。基础设施重叠有专门的打分规则:共享 IP +30、共享域名 +25、共享 ASN +15、共享注册商 +10,总分 ≥40 判为 STRONG(见 基础设施重叠分析)。

第 3 步:生成归因报告

排序后的假说 + 证据清单 + 主归因结论自动汇总为结构化报告,且必须保留备选假说与"假旗"(false flag)考量——这是技能验证标准中的硬性要求。

让 AI Agent 替你执行:接入方式

克隆仓库后即可使用(技能遵循 agentskills.io 开放标准):

git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills cd Anthropic-Cybersecurity-Skills

每个技能目录都是"开箱即用"的完整单元,例如 analyzing-campaign-attribution-evidence 目录内含:

  • SKILL.md —— 核心方法论与工作流
  • scripts/agent.py 与 scripts/process.py —— 可直接运行的分析脚本
  • references/api-reference.md —— ACH 矩阵与 STIX 对象参考

只需在 Agent 中提示"用 Diamond Model 分析这次事件并用 ACH 检验候选对手",Agent 即可自动发现并执行对应技能。两个技能均映射NIST CSF 2.0 的 ID.RA(风险评估)与 DE.CM/DE.AE(监测/异常事件分析)类别,归因结论可直接支撑合规报告。

结语:把"感觉"变成"证据链"

🎯 威胁归因最大的坑是确认偏误——先猜出答案再找证据。Diamond Model 负责结构化地摆出证据,ACH 负责系统地排除错误答案,而 Anthropic-Cybersecurity-Skills 把这套方法论做成了 AI Agent 可执行的标准技能:817 个技能、29 个安全领域、6 大框架映射,Apache 2.0 开源。

📌延伸阅读

  • implementing-diamond-model-analysis/references/standards.md —— STIX/TAXII、TLP 等标准参考
  • implementing-diamond-model-analysis/references/workflows.md —— 情报收集与持续监控工作流
  • analyzing-threat-actor-ttps-with-mitre-navigator —— 配套的攻击者画像分析技能

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/15 12:02:12

如何把 Apache APISIX 配置为 Decoupled 模式分离控制面与数据面?

如何把 Apache APISIX 配置为 Decoupled 模式分离控制面与数据面? 【免费下载链接】apisix The Cloud-Native API Gateway 项目地址: https://gitcode.com/GitHub_Trending/ap/apisix 在 Apache APISIX 3.0.0 中引入了多种部署模式,其中 Decouple…

作者头像 李华
网站建设 2026/9/15 12:01:35

C++类型转换详解:四种标准运算符与工程实践

1. C类型转换的本质与分类在C编程中,类型转换是最基础也最容易踩坑的特性之一。与C语言简单粗暴的类型转换不同,C提供了四种标准类型转换运算符:static_cast、dynamic_cast、const_cast和reinterpret_cast。每种转换都有其特定用途和限制条件…

作者头像 李华
网站建设 2026/9/15 12:01:27

SpringBoot体育馆预约系统实战:从表设计到并发控制

简介:这套基于SpringBoot框架实现的体育馆预约管理系统,是一份面向计算机科学与技术、电子信息工程等专业学生的完整项目参考方案,适用于毕业设计、课程项目或期末作业等场景。系统采用浏览器与服务器(B/S)结构&#x…

作者头像 李华