加入企业安全解决方案的领先独立评估

大家读完觉得有帮助记得关注和点赞!!!

 

ATT&CK 评估不同于供应商运行的测试、分析师报告或临时渗透测试。它们是唯一一个独立、基于行为的评估平台,测试解决方案如何检测和阻止真实的对手欺诈——并且完整遥测数据公开发布。

可信第三方验证

MITRE是威胁情报领域最受信赖的名字。ATT&CK评估结果被全球CISO和安全团队认可为独立且公正的产品质量证据。

实缺口识别

每项技术的DC和PC结果能准确显示工程团队的覆盖差距所在——针对关键和高优先级技术,而不仅仅是整体平均值。最实用的产品路线图数据。

市场差异化

Enterprise 2026首次引入了TES——一种统一的定量评分。新框架的早期采用者在该方法成为市场标准之前,先与买家建立信誉。

关于竞赛背景的说明:ATT&CK评估不对供应商进行排名或宣布获奖者。结果展示了在特定对手情境下取得了哪些成果及其具体方法。客户使用完整的分解——TES、修饰器、各技术结果——来评估其环境的适应性。参与体现了对透明度的承诺。

2026年新内容

Enterprise 2026 最新动态

总评估分数(TES)框架

ATT&CK 评估首次引入统一的定量评分系统。TES将检测质量(DQI)和保护质量(PQI)合并为0–2.0尺度上的单一可比指标。这超越了二元的“检测/未检测”结果,还要衡量警报质量、分析师精度、平台速度、区块时序和误报表现——所有这些都根据技术关键性加权。

完整的方法论文档及完整的TES评分组件可在完整方法论规范中查阅。

透明的行动来源归因

每个TES评分都会附带一个修饰符,显示是谁或什么产生了该质量:

修饰符

谁在运营它

操作模型

(P) 平台

全自动化平台

客户SOC团队根据自动警报进行调查

(P/AI)平台 + AI

人工智能增强自动化

人工智能丰富了警报;分析师做出最终决策

(S/H)服务+人类

MDR/MSSP 人类分析师

分析师验证、丰富并升级完整事件

(S/AI)服务 + AI SOC

自主人工智能操作

人工智能执行与分析师同等的调查和建议

混合

混合动力

平台自动化、人工分析师和人工智能的结合

统一平台与托管服务评估

Enterprise 2026消除了“企业”和“托管服务”轮之间的历史分区。EDR、XDR、MDR、MSSP、SIEM和AI SOC厂商都基于相同的对抗场景,使用相同的质量指标进行评估。动作源修饰符无需单独轨道即可实现执行透明。

供应商工具声明

所有参与的供应商必须申报产品类别标签,确保客户准确了解测试内容。标签:EDR、XDR、云安全、身份保护、MDR服务、网络检测、托管服务/MSSP、SIEM集成、终端保护。允许使用多个标签。

评估场景

威胁背景与场景设计

威胁概述

2026年ATT&CK®评估反映了当前企业威胁格局,其中财务动机的入侵主导整体活动,国家支持的运营持续带来重大风险——尤其是在云和基础设施为中心的环境中。

对手越来越依赖信任滥用而非软件利用,利用用户交互、有效凭证和合法管理能力来获取和维护访问权限。这些入侵的特点是“自营”技术、定制工具极少,以及与正常企业运营融合的执行路径。因此,有效的检测和响应依赖于行为上下文、系统间的相关性以及对攻击者意图的理解——而非孤立的指标。

经济动机犯罪软件即服务、双重勒索行动、凭证滥用——高速入侵主导着企业事件响应

国家资助中国针对多样化基础设施的网络间谍行动——持续、有计划、基于身份的横向移动,跨越混合环境

共享商人技艺这两种威胁类型越来越多地使用“自生自足”、有效的凭证和合法工具——使得行为相关性成为检测的基本手段

场景表示

这两种情景共同反映了当前的威胁平衡——大多数企业入侵源自网络犯罪,而国家支持的行为者持续推动基础设施利用的创新。

情景1·端点聚焦

财务驱动的商业手法

● 报名截止

犯罪软件即服务运营

这一情景反映了网络犯罪行动的分层、基于角色的经济结构,即专业行为者在入侵的不同阶段协作,但并非作为统一团队运作。它从有针对性的社会工程学开始,收集凭证,然后将其货币化并传递给下游行为者,他们利用这些访问权限入侵受害者环境并执行其目标。链条中的每个角色都经过优化以适应结果,反映出网络犯罪商品化如何使入侵更快、更难归因,并更易被更广泛的对手接触。

剧情焦点:这是一种端点导向入侵,追踪犯罪软件即服务生命周期,从社会工程驱动的凭证盗窃,到环境破坏、横向移动、数据泄露和破坏性影响,贯穿“自生自足”技术以规避侦测。

理想用途:EDR平台、SIEM集成、终端保护供应商、专注于主机安全的托管服务

PRC间谍集团特技

● 报名截止

中国网络间谍集团

一个技术先进的中国网络间谍机构,对全球组织构成持续威胁。该组织已将零日和n日漏洞付诸实施,并利用面向互联网的边缘设备和远程访问基础设施来获得立足点。环境适应性、定制有效载荷开发、离地生活行为以及合法的云服务被利用,融入企业活动。该组织的专业手法广泛体现了中国国家支持行为者的运作方式,在资源充足的攻击性网络生态系统中共享工具、技术和基础设施。这种融合使归因变得复杂,使威胁对跨行业和地域的组织具有相关性。

剧情焦点:这是一次全企业范围的规避性入侵,涉及对多样化基础设施的利用、定制和开源工具的部署,以及对合法云服务的滥用。

理想用途:XDR平台、身份保护解决方案、MDR/MSSP提供商、企业范围的可视化产品

评估意图

ATT&CK评估旨在评估安全平台和服务如何检测、关联并应对现代的信任滥用行为。评估强调三项核心能力:

基于行为的检测

通过行为模式而非特征或孤立指标识别对手活动——不仅是他们使用了什么工具

多事件相关

跨时间、跨系统和领域的相关事件连接成连贯的攻击叙事——减轻分析师负担,同时提升检测准确性

信号与噪声区分

区分恶意活动与合法的管理或用户行为——尤其是在攻击者故意融入正常操作时

技术范围

技术范围定义了哪些ATT&CK技术及子技术属于评估范围,以及评分过程中如何处理亲子关系。这种结构确保了精准且可操作的检测,并避免了在评估安全控制与对手行为时出现歧义。

范围解释的关键原则:

概念

工作原理

母技术

涵盖任何特定子技术所能捕捉到的更多对手行为、实现和变体。当父母在职责范围内时,评估会评估更广泛的行为类别。

子技术

提供更具体、详细的对手方法分析。当子技术在范围内时,评分会与该具体实现进行评估。

范围边界规则

如果某种对抗行为不完全属于某个子技术,但与父技术的总体概念相符,则该行为仍属于父技术的范围。这防止对手通过小幅实施变更规避评估范围。

2026年4月7日——技术参考发布。本节列出了适用范围中的技术及子技术供参考。最终场景范围是这些技术的一个子集。ATT&CK Enterprise v18.1

情景一情景二

 

供应商根据产品能力和目标市场选择情景1、情景2或两者。评分在每个场景中是独立的。

评估结构

评估内容

探测测试

保护被禁用,因此整个对手攻击链都会执行。您的解决方案展示了完全的可见性。评估对象:

尺寸

测量内容

计分部分

检测覆盖

根据ATT&CK技术的警报质量——你的警报是否提供了技术特定的细节、ATT&CK映射以及全部7个上下文元素(谁、什么、何时、何地、如何、为什么、推荐行动)?

DC级别→ Weighted_DC →DQI

检测精度

分析师效率——发现真实威胁且无误报,将相关活动整合为可操作的案件,而非零散的警报

DP→DQI

探测速度

从技术执行到首次自动化平台警报的经过时间。不包括人工分析师升级时间。

DS → DQI

保护测试

保护措施已启用。测试是阶段限制的:一旦你屏蔽,测试就结束了。评估对象:

尺寸

测量内容

计分部分

保护覆盖

攻击链中的块时序(主链)+ 块警报的上下文质量(次要)。在第一个关键阶段之前的阻挡得分为PC-3;在所有关键目标完成后,在终端阶段的阻挡得分为PC-1。

PC(PC)→ Weighted_PC →PQI

保护精度

误判验证:你能否在不干扰合法业务活动的情况下屏蔽威胁?每一次错误阻断的良性活动都会降低你的PP分数。

PP → PQI

误判验证

这两种情景都包括针对合法业务活动的专门误报测试——IT管理脚本、批准的软件下载、远程桌面连接、云存储访问、网络文件传输和数据处理工具。过度阻断良性活动的解法获得较低的精度分数,直接输入PQI。

基础设施

测试环境

Enterprise 2026跨越两个独立范围——一个是探测范围,另一个是保护范围,涵盖了两种场景。两个靶场作为核心基线基础设施(CBI)的一部分一起部署,确保所有参与者都能进行公平、可重复的测试。

探测范围情景1和2

两种探测场景都运行在各自的专用范围上。检测测试期间关闭保护措施,以确保完整的攻击链得以执行,所有攻击行为都能被观察到。

场景1 — 端点聚焦(检测)

组成部分

规格

域控制器与文件服务器

Windows Server 2022

网页服务器

Windows Server 2022

工作站

Windows 11 Enterprise

电子邮件基础设施

Exchange Server 2019

网络防火墙

pfSense 或开源

网络分割

现实分段——DMZ、内部工作站区域、服务器区域

情景二 — 企业聚焦(侦测)

包含所有场景1组件及以下扩展企业攻击面:

组成部分

规格

所有情景1组件

Windows Server 2022 域控制器、文件服务器、网页服务器·Windows 11 工作站 ·Exchange 服务器 ·pfSense 防火墙 ·网络分段

云基础设施

AWS(亚马逊云服务)

虚拟机

AWS 实例和/或额外的虚拟化平台

单点登录 / 身份提供者

Authentik(自架IdP)+ AWS IAM 身份中心——跨AWS组织联合

边缘设备与设备

网络边缘设备和设备

Linux 系统

Ubuntu 24.04(Noble Numbat)

保护范围情景1和2

终端和企业场景均在同一个共享保护范围内执行。该系列包含涵盖两种场景的完整组合组件集。

组成部分

规格

域控制器与文件服务器

Windows Server 2022

网页服务器

Windows Server 2022

工作站

Windows 11 Enterprise

电子邮件基础设施

Exchange Server 2019

网络防火墙

pfSense / 开源

网络分割

现实分段——DMZ、内部工作站区域、服务器区域

云基础设施

AWS(亚马逊云服务)

虚拟机

AWS 实例和/或额外的虚拟化平台

单点登录 / 身份提供者

Authentik(自架IdP)+ AWS IAM 身份中心——跨AWS组织联合

边缘设备与设备

网络边缘设备和设备

Linux 系统

Ubuntu 24.04(Noble Numbat)

参与者接入与整合

情景2的检测范围和保护范围都跨越了两个独立的AWS组织——一个代表云基础设施,一个模拟本地基础设施。每个项目都有独特的接入模式。您的解决方案必须与这两者集成,才能实现全面覆盖。

云组件

AWS 受害者账户 — IdP-联合访问

参与者可获得代表云环境的受害者AWS账户的账户级访问权限。

  • 访问权限通过Authentik(自托管的IdP)与AWS IAM Identity Center联合授予——而非直接的IAM凭证

  • 利用该联盟授予的权限,将您的检测解决方案与范围内的AWS服务集成

  • 根据您的解决方案架构需求配置检测、日志记录和数据收集

范围限制:参与者将无法访问AWS组织层级的权限管理。你无法查看或修改组织层级的策略或SCP。

本地模拟组件

独立的AWS组织——标准访问方法

模拟本地基础设施的组件托管在独立的AWS组织中。参与者通过标准企业远程访问方法访问这些主机。

  • 标准访问方式包括:OpenVPN、SSH和RDP到本地模拟主机

  • AWS 流量镜像支持可用,并可启用用于网络级遥测采集——参与者可以使用此功能,也可以自带网络监控方式

  • 额外的网络组件可能会附加到射程的中转网关上,以支持参与者基础设施的需求

如果使用流量镜像,建议在执行周前配置好集成。有关设置细节,请参见 AWS 流量镜像文档。如需交通网关附件支持,请联系评估团队。

混合架构:场景2的检测范围和保护范围分别是跨越两个独立AWS组织的混合企业部署——一个代表云原生基础设施,一个模拟本地基础设施。你的解决方案必须同时集成两者:通过 IdP 联合的 AWS 账户访问实现云原生组件,以及通过标准访问方式(OpenVPN、SSH、RDP)实现本地模拟组件。仅与一个环境集成的解决方案,会在另一个环境中执行的技术存在覆盖差距。

要求

参赛要求

参赛资格

需求

详情

通用可用性

产品必须在评估执行时由付费客户获得通用协议

技术支持能力

供应商必须能够在评估期间(2026年8月至10月)提供专门的技术支持

结果出版同意

同意于2026年12月在ATT&CK评估网站上公开结果发布

引用政策合规

承诺在市场和销售中引用结果时遵守MITRE引用政策。

你必须提供什么

1、供应商工具声明声明适用的产品类别标签:EDR、XDR、云安全、身份保护、MDR服务、网络检测、托管服务/MSSP、SIEM集成、终端保护。允许使用多个标签。

2、配置文档记录你的解决方案的部署架构、配置设置以及测试环境中的集成要求。评估执行前提交。

3、技术资源分配指定专门的技术联系人,在评估执行期间提供支持、解答问题并协助整合。在执行周内,联系人必须在4小时内能够联系到。

4、选秀结果回顾在公开发布前,请审查草稿结果以确保技术准确性。这是你验证配置和测试正确性的机会。复习时间和时间表待定。

5、引用政策合规在市场营销、销售对话和公共传播中引用结果时,请遵循MITRE引用政策指南。

选秀结果审查窗口:2026年119日至20日。在此期间,您可以审查草稿结果以确认技术准确性,提交后端检测时间戳数据,并在2026年12月公开发布前标记差异。争议流程和提交说明将在入职过程中传达。

准备指导

评估前如何准备

这些准备步骤将显著提升你的TES成绩。在执行周之前就开始——有些方案需要执行数周的架构决策。

检测覆盖(DC)DQI

DC按行为层级评分——无论生成多少警报,每个ATT&CK技术都有一个DC分数。

  • 确保警报包含全部7个上下文元素:谁、什么(AT&CK映射)、何时、何地、如何、为什么、推荐行动

  • DC-3需要明确的ATT&CK技术映射——仅战术级别的DC-2评分

  • 在执行周前,用场景1中的特定ATT&CK技术测试你的警报质量

检测精度(DP)DQI

DP奖励巩固。一个涵盖50种行为的案件得分远高于50个针对相同行为的独立案例。

  • 配置关联规则,将相关的对抗活动整合为统一的事件案例

  • 针对FP验证测试中使用的业务活动类型的误报率

  • 减少案件碎片化——案件数量处罚显著

探测速度(DS)DQI

数据分析(DS)衡量从技术执行到首次自动化平台警报的时间。15分钟以下=实时级别(得分:1.0)。

  • 如果你是云平台,测量实际后端检测时间和UI渲染时间——它们是不同的

  • 如果UI延迟是因素,计划在结果审核期间提交后台时间戳

  • 识别并减少流水线瓶颈(API轮询间隔、批量摄取延迟)

保护覆盖(PC)与时序英国皇家学区

方块时机是PC层级的主要决定因素。在第一个关键阶段之前的阻挡得分为PIW 1.0×(最高);末期阻断PIW得分为0.25×(最低)。

  • 封锁警报还应包含7个上下文元素——PC-3阶段1–2的完整上下文→;部分→PC-2

  • 如果采用“观察前分拣”策略,请提前与支持的遥测计划一并记录下来

  • 测试块针对场景1中特定技巧类别触发

包含完整的评分公式、全部7个上下文元素定义、层级分配矩阵以及云延迟时间戳提交流程。在执行周前阅读它是最重要的准备活动。

入职流程

签字后会发生什么

1、合同处理与确认MITRE确认已收到签署的合同并提供入职文件。第一组彩票参与者将在3月6日截止日期后收到彩票结果。

2、执行周选拔第一组彩票中奖者从可用的执行周中选择(优先顺序)。标准注册供应商在3月7日之后按先到先得方式选择。

3、技术启动 — 2026年6月MITRE评估团队会与您指定的技术联系人进行技术启动。涵盖环境访问、集成需求及评估期间的通信协议。配置文档即将发布距离执行周还有5个月.

4、环境搭建、集成与执行(2026年8月至10月)你指定的执行周分为四个结构化阶段:

  • 第1-2周 — 工具安装:供应商将解决方案部署并配置到测试环境中。

  • 第三周 — 验证与培训:集成验证、配置签核以及由MITRE主导的供应商产品培训,确保评估团队能够准确评估其能力。

  • 第四周——执行:对手模拟场景被执行。检测和防护阶段均在本周进行。您的技术联系人随时可用。

5、选秀结果审查 — 2026年11月9日至20日MITRE提供草稿结果供您审查。提交后端检测时间戳数据,标记技术差异,并在公开发布前核实配置准确性。MITRE不根据竞争偏好调整分数——仅接受技术准确性修正。

 

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值