防御总在事后补:MITRE ATT&CK 把手法列清

做防御常常是出事之后才知道要补什么。这份知识库把公开报道和研究中出现过的对抗手法做了系统归类,按阶段和技术编号组织,每条给出简要描述、涉及的平台和可参考的检测思路,适合拿来做检测覆盖度的对照,也常被写进内部安全文档。
它解决什么问题
安全防护说不清到底覆盖了哪些情况,评审时拿不出依据。
想了解对手常用什么路子,却只有零散的新闻和帖子。
核心能力
| 能力 | 具体能做到什么 |
|---|---|
| 分类编号 | 按阶段与技术编号组织,便于引用和内部沟通 |
| 条目信息完整 | 每条给出简述、涉及平台与可参考的检测思路 |
| 覆盖多种平台 | 不只针对通用系统,也涉及云与移动端等场景 |
| 可作对照表 | 适合用来检查自己的检测与响应环节有没有空白 |
| 长期维护 | 由研究机构持续更新,条目的来源与改动都有记录可查 |
| 免费查阅 | 公开访问,不需要注册或付费 |

当防御侧的对照表来读
它是一份描述性的知识库,用来理解对手的思路,而不是照着自己动手。阅读时建议带着一个具体问题去看,比如「我负责的系统在账号使用这一环有哪些做法需要留意」,把相关条目抄进自己的检查表,再逐条确认现有措施能不能覆盖。需要验证时,只在自有环境或书面授权范围内进行,不要对外部系统做任何尝试。
内容量很大,不要试图一次读完:先看整体结构,弄清楚分成哪几个阶段,再挑与自己业务最相关的部分细看。条目里提到的检测思路偏原则性,落地还要结合自己的日志与监控条件去调整。界面为英文,术语较多,第一遍读不顺畅很正常,配合术语表看上几轮就能顺起来。
同类工具怎么选
| 工具 | 授权 | 差别在哪 |
|---|---|---|
| NIST 安全框架 | 官方免费资源 | 从组织管理角度划分环节,不细化到具体手法 |
| CyberDefenders | 商业试用 | 提供可直接上手的分析演练,用来验证排查能力 |
| OWASP Top 10 | 开源免费 | 聚焦 Web 应用侧的风险类型,条目更精简 |
谁适合用
- 负责检测与响应、需要梳理覆盖面的安全工程师
- 写安全方案或做合规评审的技术负责人
- 想从防御视角了解对手手法的学习者
怎么开始
- 打开 attack.mitre.org,先浏览整体结构和技术分类。
- 挑一个与自身业务相关的阶段,逐条查看其中的手法。
- 把相关条目抄进自己的检查表,标注现有措施能否覆盖。
- 针对性补上缺口,必要时调整日志采集与监控配置。
- 过一段时间再按新条目复查一遍覆盖情况。
常见问题
这是用来学攻击的吗?
它的用途是理解对抗手法并改进防守,具体动手只能在自己的环境或书面授权范围内进行。
内容会不会过时?
由研究机构长期维护,条目会持续补充与修订,具体以站点当前内容为准。
需要付费吗?
不需要,知识库公开访问。
有中文版吗?
官方以英文为主,社区存在翻译材料,引用前建议核对原文。
授权与合规
由非营利研究机构维护并公开发布,知识库内容免费查阅,也允许在内部文档中引用与改编。 官网:attack.mitre.org。
继续找同类资源
这条属于「学习资料」栏目,同栏目还有更多可直接使用的免费资源,可以在 学习资料全部资源 里按需翻阅。
相关资源
同栏目下这几条也常被一起翻到:
资源信息
界面语言
英文
授权方式
官方免费资源
适用平台
Web
获取方式
直链下载
资源更新
2026-09-20
页面更新
2026-09-20
↓ 获取资源
点击按钮直接前往资源页面。