大家读完觉得有帮助记得关注和点赞!!!
ATT&CK 评估不同于供应商运行的测试、分析师报告或临时渗透测试。它们是唯一一个独立、基于行为的评估平台,测试解决方案如何检测和阻止真实的对手欺诈——并且完整遥测数据公开发布。
可信第三方验证
MITRE是威胁情报领域最受信赖的名字。ATT&CK评估结果被全球CISO和安全团队认可为独立且公正的产品质量证据。
实缺口识别
每项技术的DC和PC结果能准确显示工程团队的覆盖差距所在——针对关键和高优先级技术,而不仅仅是整体平均值。最实用的产品路线图数据。
市场差异化
Enterprise 2026首次引入了TES——一种统一的定量评分。新框架的早期采用者在该方法成为市场标准之前,先与买家建立信誉。
关于竞赛背景的说明:ATT&CK评估不对供应商进行排名或宣布获奖者。结果展示了在特定对手情境下取得了哪些成果及其具体方法。客户使用完整的分解——TES、修饰器、各技术结果——来评估其环境的适应性。参与体现了对透明度的承诺。
2026年新内容
Enterprise 2026 最新动态
总评估分数(TES)框架
ATT&CK 评估首次引入统一的定量评分系统。TES将检测质量(DQI)和保护质量(PQI)合并为0–2.0尺度上的单一可比指标。这超越了二元的“检测/未检测”结果,还要衡量警报质量、分析师精度、平台速度、区块时序和误报表现——所有这些都根据技术关键性加权。
完整的方法论文档及完整的TES评分组件可在完整方法论规范中查阅。
透明的行动来源归因
每个TES评分都会附带一个修饰符,显示是谁或什么产生了该质量:
| 修饰符 | 谁在运营它 | 操作模型 |
|---|---|---|
| (P) 平台 | 全自动化平台 | 客户SOC团队根据自动警报进行调查 |
| (P/AI)平台 + AI | 人工智能增强自动化 | 人工智能丰富了警报;分析师做出最终决策 |
| (S/H)服务+人类 | MDR/MSSP 人类分析师 | 分析师验证、丰富并升级完整事件 |
| (S/AI)服务 + AI SOC | 自主人工智能操作 | 人工智能执行与分析师同等的调查和建议 |
| 混合 | 混合动力 | 平台自动化、人工分析师和人工智能的结合 |
统一平台与托管服务评估
Enterprise 2026消除了“企业”和“托管服务”轮之间的历史分区。EDR、XDR、MDR、MSSP、SIEM和AI SOC厂商都基于相同的对抗场景,使用相同的质量指标进行评估。动作源修饰符无需单独轨道即可实现执行透明。
供应商工具声明
所有参与的供应商必须申报产品类别标签,确保客户准确了解测试内容。标签:EDR、XDR、云安全、身份保护、MDR服务、网络检测、托管服务/MSSP、SIEM集成、终端保护。允许使用多个标签。
评估场景
威胁背景与场景设计
威胁概述
2026年ATT&CK®评估反映了当前企业威胁格局,其中财务动机的入侵主导整体活动,国家支持的运营持续带来重大风险——尤其是在云和基础设施为中心的环境中。
对手越来越依赖信任滥用而非软件利用,利用用户交互、有效凭证和合法管理能力来获取和维护访问权限。这些入侵的特点是“自营”技术、定制工具极少,以及与正常企业运营融合的执行路径。因此,有效的检测和响应依赖于行为上下文、系统间的相关性以及对攻击者意图的理解——而非孤立的指标。
经济动机犯罪软件即服务、双重勒索行动、凭证滥用——高速入侵主导着企业事件响应
国家资助中国针对多样化基础设施的网络间谍行动——持续、有计划、基于身份的横向移动,跨越混合环境
共享商人技艺这两种威胁类型越来越多地使用“自生自足”、有效的凭证和合法工具——使得行为相关性成为检测的基本手段
场景表示
这两种情景共同反映了当前的威胁平衡——大多数企业入侵源自网络犯罪,而国家支持的行为者持续推动基础设施利用的创新。
情景1·端点聚焦
财务驱动的商业手法
● 报名截止
犯罪软件即服务运营
这一情景反映了网络犯罪行动的分层、基于角色的经济结构,即专业行为者在入侵的不同阶段协作,但并非作为统一团队运作。它从有针对性的社会工程学开始,收集凭证,然后将其货币化并传递给下游行为者,他们利用这些访问权限入侵受害者环境并执行其目标。链条中的每个角色都经过优化以适应结果,反映出网络犯罪商品化如何使入侵更快、更难归因,并更易被更广泛的对手接触。
剧情焦点:这是一种端点导向入侵,追踪犯罪软件即服务生命周期,从社会工程驱动的凭证盗窃,到环境破坏、横向移动、数据泄露和破坏性影响,贯穿“自生自足”技术以规避侦测。
理想用途:EDR平台、SIEM集成、终端保护供应商、专注于主机安全的托管服务
PRC间谍集团特技
● 报名截止
中国网络间谍集团
一个技术先进的中国网络间谍机构,对全球组织构成持续威胁。该组织已将零日和n日漏洞付诸实施,并利用面向互联网的边缘设备和远程访问基础设施来获得立足点。环境适应性、定制有效载荷开发、离地生活行为以及合法的云服务被利用,融入企业活动。该组织的专业手法广泛体现了中国国家支持行为者的运作方式,在资源充足的攻击性网络生态系统中共享工具、技术和基础设施。这种融合使归因变得复杂,使威胁对跨行业和地域的组织具有相关性。
剧情焦点:这是一次全企业范围的规避性入侵,涉及对多样化基础设施的利用、定制和开源工具的部署,以及对合法云服务的滥用。
理想用途:XDR平台、身份保护解决方案、MDR/MSSP提供商、企业范围的可视化产品
评估意图
ATT&CK评估旨在评估安全平台和服务如何检测、关联并应对现代的信任滥用行为。评估强调三项核心能力:
基于行为的检测
通过行为模式而非特征或孤立指标识别对手活动——不仅是他们使用了什么工具
多事件相关
跨时间、跨系统和领域的相关事件连接成连贯的攻击叙事——减轻分析师负担,同时提升检测准确性
信号与噪声区分
区分恶意活动与合法的管理或用户行为——尤其是在攻击者故意融入正常操作时
技术范围
技术范围定义了哪些ATT&CK技术及子技术属于评估范围,以及评分过程中如何处理亲子关系。这种结构确保了精准且可操作的检测,并避免了在评估安全控制与对手行为时出现歧义。
范围解释的关键原则:
| 概念 | 工作原理 |
|---|---|
| 母技术 | 涵盖任何特定子技术所能捕捉到的更多对手行为、实现和变体。当父母在职责范围内时,评估会评估更广泛的行为类别。 |
| 子技术 | 提供更具体、详细的对手方法分析。当子技术在范围内时,评分会与该具体实现进行评估。 |
| 范围边界规则 | 如果某种对抗行为不完全属于某个子技术,但与父技术的总体概念相符,则该行为仍属于父技术的范围。这防止对手通过小幅实施变更规避评估范围。 |
2026年4月7日——技术参考发布。本节列出了适用范围中的技术及子技术供参考。最终场景范围是这些技术的一个子集。ATT&CK Enterprise v18.1
情景一情景二
供应商根据产品能力和目标市场选择情景1、情景2或两者。评分在每个场景中是独立的。
评估结构
评估内容
探测测试
保护被禁用,因此整个对手攻击链都会执行。您的解决方案展示了完全的可见性。评估对象:
| 尺寸 | 测量内容 | 计分部分 |
|---|---|---|
| 检测覆盖 | 根据ATT&CK技术的警报质量——你的警报是否提供了技术特定的细节、ATT&CK映射以及全部7个上下文元素(谁、什么、何时、何地、如何、为什么、推荐行动)? | DC级别→ Weighted_DC →DQI |
| 检测精度 | 分析师效率——发现真实威胁且无误报,将相关活动整合为可操作的案件,而非零散的警报 | DP→DQI |
| 探测速度 | 从技术执行到首次自动化平台警报的经过时间。不包括人工分析师升级时间。 | DS → DQI |
保护测试
保护措施已启用。测试是阶段限制的:一旦你屏蔽,测试就结束了。评估对象:
| 尺寸 | 测量内容 | 计分部分 |
|---|---|---|
| 保护覆盖 | 攻击链中的块时序(主链)+ 块警报的上下文质量(次要)。在第一个关键阶段之前的阻挡得分为PC-3;在所有关键目标完成后,在终端阶段的阻挡得分为PC-1。 | PC(PC)→ Weighted_PC →PQI |
| 保护精度 | 误判验证:你能否在不干扰合法业务活动的情况下屏蔽威胁?每一次错误阻断的良性活动都会降低你的PP分数。 | PP → PQI |
误判验证
这两种情景都包括针对合法业务活动的专门误报测试——IT管理脚本、批准的软件下载、远程桌面连接、云存储访问、网络文件传输和数据处理工具。过度阻断良性活动的解法获得较低的精度分数,直接输入PQI。
基础设施
测试环境
Enterprise 2026跨越两个独立范围——一个是探测范围,另一个是保护范围,涵盖了两种场景。两个靶场作为核心基线基础设施(CBI)的一部分一起部署,确保所有参与者都能进行公平、可重复的测试。
探测范围情景1和2
两种探测场景都运行在各自的专用范围上。检测测试期间关闭保护措施,以确保完整的攻击链得以执行,所有攻击行为都能被观察到。
场景1 — 端点聚焦(检测)
| 组成部分 | 规格 |
|---|---|
| 域控制器与文件服务器 | Windows Server 2022 |
| 网页服务器 | Windows Server 2022 |
| 工作站 | Windows 11 Enterprise |
| 电子邮件基础设施 | Exchange Server 2019 |
| 网络防火墙 | pfSense 或开源 |
| 网络分割 | 现实分段——DMZ、内部工作站区域、服务器区域 |
情景二 — 企业聚焦(侦测)
包含所有场景1组件及以下扩展企业攻击面:
| 组成部分 | 规格 |
|---|---|
| 所有情景1组件 | Windows Server 2022 域控制器、文件服务器、网页服务器·Windows 11 工作站 ·Exchange 服务器 ·pfSense 防火墙 ·网络分段 |
| 云基础设施 | AWS(亚马逊云服务) |
| 虚拟机 | AWS 实例和/或额外的虚拟化平台 |
| 单点登录 / 身份提供者 | Authentik(自架IdP)+ AWS IAM 身份中心——跨AWS组织联合 |
| 边缘设备与设备 | 网络边缘设备和设备 |
| Linux 系统 | Ubuntu 24.04(Noble Numbat) |
保护范围情景1和2
终端和企业场景均在同一个共享保护范围内执行。该系列包含涵盖两种场景的完整组合组件集。
| 组成部分 | 规格 |
|---|---|
| 域控制器与文件服务器 | Windows Server 2022 |
| 网页服务器 | Windows Server 2022 |
| 工作站 | Windows 11 Enterprise |
| 电子邮件基础设施 | Exchange Server 2019 |
| 网络防火墙 | pfSense / 开源 |
| 网络分割 | 现实分段——DMZ、内部工作站区域、服务器区域 |
| 云基础设施 | AWS(亚马逊云服务) |
| 虚拟机 | AWS 实例和/或额外的虚拟化平台 |
| 单点登录 / 身份提供者 | Authentik(自架IdP)+ AWS IAM 身份中心——跨AWS组织联合 |
| 边缘设备与设备 | 网络边缘设备和设备 |
| Linux 系统 | Ubuntu 24.04(Noble Numbat) |
参与者接入与整合
情景2的检测范围和保护范围都跨越了两个独立的AWS组织——一个代表云基础设施,一个模拟本地基础设施。每个项目都有独特的接入模式。您的解决方案必须与这两者集成,才能实现全面覆盖。
云组件
AWS 受害者账户 — IdP-联合访问
参与者可获得代表云环境的受害者AWS账户的账户级访问权限。
-
访问权限通过Authentik(自托管的IdP)与AWS IAM Identity Center联合授予——而非直接的IAM凭证
-
利用该联盟授予的权限,将您的检测解决方案与范围内的AWS服务集成
-
根据您的解决方案架构需求配置检测、日志记录和数据收集
范围限制:参与者将无法访问AWS组织层级的权限管理。你无法查看或修改组织层级的策略或SCP。
本地模拟组件
独立的AWS组织——标准访问方法
模拟本地基础设施的组件托管在独立的AWS组织中。参与者通过标准企业远程访问方法访问这些主机。
-
标准访问方式包括:OpenVPN、SSH和RDP到本地模拟主机
-
AWS 流量镜像支持可用,并可启用用于网络级遥测采集——参与者可以使用此功能,也可以自带网络监控方式
-
额外的网络组件可能会附加到射程的中转网关上,以支持参与者基础设施的需求
如果使用流量镜像,建议在执行周前配置好集成。有关设置细节,请参见 AWS 流量镜像文档。如需交通网关附件支持,请联系评估团队。
混合架构:场景2的检测范围和保护范围分别是跨越两个独立AWS组织的混合企业部署——一个代表云原生基础设施,一个模拟本地基础设施。你的解决方案必须同时集成两者:通过 IdP 联合的 AWS 账户访问实现云原生组件,以及通过标准访问方式(OpenVPN、SSH、RDP)实现本地模拟组件。仅与一个环境集成的解决方案,会在另一个环境中执行的技术存在覆盖差距。
要求
参赛要求
参赛资格
| 需求 | 详情 |
|---|---|
| 通用可用性 | 产品必须在评估执行时由付费客户获得通用协议 |
| 技术支持能力 | 供应商必须能够在评估期间(2026年8月至10月)提供专门的技术支持 |
| 结果出版同意 | 同意于2026年12月在ATT&CK评估网站上公开结果发布 |
| 引用政策合规 | 承诺在市场和销售中引用结果时遵守MITRE引用政策。 |
你必须提供什么
1、供应商工具声明声明适用的产品类别标签:EDR、XDR、云安全、身份保护、MDR服务、网络检测、托管服务/MSSP、SIEM集成、终端保护。允许使用多个标签。
2、配置文档记录你的解决方案的部署架构、配置设置以及测试环境中的集成要求。评估执行前提交。
3、技术资源分配指定专门的技术联系人,在评估执行期间提供支持、解答问题并协助整合。在执行周内,联系人必须在4小时内能够联系到。
4、选秀结果回顾在公开发布前,请审查草稿结果以确保技术准确性。这是你验证配置和测试正确性的机会。复习时间和时间表待定。
5、引用政策合规在市场营销、销售对话和公共传播中引用结果时,请遵循MITRE引用政策指南。
选秀结果审查窗口:2026年119日至20日。在此期间,您可以审查草稿结果以确认技术准确性,提交后端检测时间戳数据,并在2026年12月公开发布前标记差异。争议流程和提交说明将在入职过程中传达。
准备指导
评估前如何准备
这些准备步骤将显著提升你的TES成绩。在执行周之前就开始——有些方案需要执行数周的架构决策。
检测覆盖(DC)DQI
DC按行为层级评分——无论生成多少警报,每个ATT&CK技术都有一个DC分数。
-
确保警报包含全部7个上下文元素:谁、什么(AT&CK映射)、何时、何地、如何、为什么、推荐行动
-
DC-3需要明确的ATT&CK技术映射——仅战术级别的DC-2评分
-
在执行周前,用场景1中的特定ATT&CK技术测试你的警报质量
检测精度(DP)DQI
DP奖励巩固。一个涵盖50种行为的案件得分远高于50个针对相同行为的独立案例。
-
配置关联规则,将相关的对抗活动整合为统一的事件案例
-
针对FP验证测试中使用的业务活动类型的误报率
-
减少案件碎片化——案件数量处罚显著
探测速度(DS)DQI
数据分析(DS)衡量从技术执行到首次自动化平台警报的时间。15分钟以下=实时级别(得分:1.0)。
-
如果你是云平台,测量实际后端检测时间和UI渲染时间——它们是不同的
-
如果UI延迟是因素,计划在结果审核期间提交后台时间戳
-
识别并减少流水线瓶颈(API轮询间隔、批量摄取延迟)
保护覆盖(PC)与时序英国皇家学区
方块时机是PC层级的主要决定因素。在第一个关键阶段之前的阻挡得分为PIW 1.0×(最高);末期阻断PIW得分为0.25×(最低)。
-
封锁警报还应包含7个上下文元素——PC-3阶段1–2的完整上下文→;部分→PC-2
-
如果采用“观察前分拣”策略,请提前与支持的遥测计划一并记录下来
-
测试块针对场景1中特定技巧类别触发
包含完整的评分公式、全部7个上下文元素定义、层级分配矩阵以及云延迟时间戳提交流程。在执行周前阅读它是最重要的准备活动。
入职流程
签字后会发生什么
1、合同处理与确认MITRE确认已收到签署的合同并提供入职文件。第一组彩票参与者将在3月6日截止日期后收到彩票结果。
2、执行周选拔第一组彩票中奖者从可用的执行周中选择(优先顺序)。标准注册供应商在3月7日之后按先到先得方式选择。
3、技术启动 — 2026年6月MITRE评估团队会与您指定的技术联系人进行技术启动。涵盖环境访问、集成需求及评估期间的通信协议。配置文档即将发布距离执行周还有5个月.
4、环境搭建、集成与执行(2026年8月至10月)你指定的执行周分为四个结构化阶段:
-
第1-2周 — 工具安装:供应商将解决方案部署并配置到测试环境中。
-
第三周 — 验证与培训:集成验证、配置签核以及由MITRE主导的供应商产品培训,确保评估团队能够准确评估其能力。
-
第四周——执行:对手模拟场景被执行。检测和防护阶段均在本周进行。您的技术联系人随时可用。
5、选秀结果审查 — 2026年11月9日至20日MITRE提供草稿结果供您审查。提交后端检测时间戳数据,标记技术差异,并在公开发布前核实配置准确性。MITRE不根据竞争偏好调整分数——仅接受技术准确性修正。
5681

被折叠的 条评论
为什么被折叠?



