Diamond Model归因分析指南:如何用3步完成网络战役归因与ACH假说检验
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
当安全团队需要回答"这次攻击到底是谁干的"时,Diamond Model(入侵分析钻石模型)归因分析和**ACH(竞争性假说分析,Analysis of Competing Hypotheses)**是最可靠的组合拳。开源项目Anthropic-Cybersecurity-Skills将这一套资深威胁情报分析师的方法论封装为 817 个结构化技能(其中 implementing-diamond-model-analysis 和 analyzing-campaign-attribution-evidence 两大技能直接覆盖本文主题),并映射 MITRE ATT&CK、NIST CSF 2.0 等 6 大框架,可被 Claude Code、Cursor、Copilot 等 20+ AI 平台直接调用。读完本文,你就能让 AI Agent 替你完成从事件建模到归因置信度输出的完整流程。
Diamond Model 四要素:为每次入侵"画一张卡片"
Diamond Model 是入侵分析领域的经典框架,它把每一起安全事件拆成4 个核心特征,就像给事件办一张"身份证":
| 要素 | 含义 | 归因价值 |
|---|---|---|
| 🔴Adversary(对手) | 实施入侵的攻击者/组织 | 直接指向归因目标 |
| 🟡Capability(能力) | 使用的恶意软件、漏洞利用、工具 | 映射 MITRE ATT&CK 技术 |
| 🔵Infrastructure(基础设施) | C2 服务器、域名、邮箱、托管商 | 运营重叠,最强归因信号 |
| 🟢Victim(受害者) | 目标组织、系统或数据资产 | 揭示 targeting 模式 |
除了四要素,模型还记录了元特征(Meta-Features):时间戳、攻击阶段(Kill Chain 环节)、结果(成功/失败)、方向、方法论和资源消耗。
💡关键技巧——Pivot 分析:单个事件孤立看价值有限。当多个事件共享同一基础设施或同一能力时,它们很可能来自同一次行动。技能中的 pivot 分析方法 会自动找出这类交汇点,把零散事件串成Activity Thread(活动链),再把同属一个对手的链聚合成Activity Group(活动组)——这正是战役级归因的地基。
ACH 假说检验:6 类证据 + 一张评分矩阵
收集到证据后,怎么避免"先入为主"?ACH(竞争性假说分析)的思路是:同时为多个候选攻击者建立假说,逐条证据打分,让矛盾证据最少的假说胜出。
该技能定义了6 类归因证据(详见 SKILL.md 关键概念):
- 基础设施重叠—— 共享 C2、域名、IP 段、托管商
- TTP 一致性—— ATT&CK 技术/子技术跨战役匹配
- 恶意软件代码相似度—— 共享代码库、编译器、PDB 路径
- 行动模式—— 攻击时段、时区、行动节奏
- 语言痕迹—— 恶意软件中的字符串、变量名语言特征
- 受害者画像(Victimology)—— 目标行业、地域一致性
官方参考文档 api-reference.md 给出了标准 ACH 矩阵的填写规则:
| 符号 | 含义 | 权重 |
|---|---|---|
++ | 强烈一致 | +2 |
+ | 一致 | +1 |
N | 中性 | 0 |
- | 不一致 | -1 |
-- | 强烈不一致 | -2 |
在技能的可编程实现中,评分逻辑是:一致证据 +置信度,不一致证据 -2×置信度,最后按分数输出置信度等级——≥80 分为 HIGH,40–79 分为 MODERATE,其余为 LOW(见 AttributionAnalyzer 排序逻辑)。这保证了归因结论可复算、可辩护,而不是"我觉得是 APT 某某"。
3 步实操:从事件到归因报告
整个工作流可拆为 3 步,AI Agent 按 SKILL.md 的 Workflow 逐步执行:
第 1 步:用 Diamond Model 建模事件
把事件日志(SIEM 告警、MISP/OpenCTI 情报)规范化为标准化事件结构,四要素 + 元特征一个都不能少,并映射到 ATT&CK 技术 ID。
第 2 步:采集与加权 6 类证据
每条证据都带上类别与置信度。基础设施重叠有专门的打分规则:共享 IP +30、共享域名 +25、共享 ASN +15、共享注册商 +10,总分 ≥40 判为 STRONG(见 基础设施重叠分析)。
第 3 步:生成归因报告
排序后的假说 + 证据清单 + 主归因结论自动汇总为结构化报告,且必须保留备选假说与"假旗"(false flag)考量——这是技能验证标准中的硬性要求。
让 AI Agent 替你执行:接入方式
克隆仓库后即可使用(技能遵循 agentskills.io 开放标准):
git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills cd Anthropic-Cybersecurity-Skills每个技能目录都是"开箱即用"的完整单元,例如 analyzing-campaign-attribution-evidence 目录内含:
- SKILL.md —— 核心方法论与工作流
- scripts/agent.py 与 scripts/process.py —— 可直接运行的分析脚本
- references/api-reference.md —— ACH 矩阵与 STIX 对象参考
只需在 Agent 中提示"用 Diamond Model 分析这次事件并用 ACH 检验候选对手",Agent 即可自动发现并执行对应技能。两个技能均映射NIST CSF 2.0 的 ID.RA(风险评估)与 DE.CM/DE.AE(监测/异常事件分析)类别,归因结论可直接支撑合规报告。
结语:把"感觉"变成"证据链"
🎯 威胁归因最大的坑是确认偏误——先猜出答案再找证据。Diamond Model 负责结构化地摆出证据,ACH 负责系统地排除错误答案,而 Anthropic-Cybersecurity-Skills 把这套方法论做成了 AI Agent 可执行的标准技能:817 个技能、29 个安全领域、6 大框架映射,Apache 2.0 开源。
📌延伸阅读:
- implementing-diamond-model-analysis/references/standards.md —— STIX/TAXII、TLP 等标准参考
- implementing-diamond-model-analysis/references/workflows.md —— 情报收集与持续监控工作流
- analyzing-threat-actor-ttps-with-mitre-navigator —— 配套的攻击者画像分析技能
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考