ATT&CK 检测差距与TTP推理数据集

500 - 500 1 تحليلات لثغرات الكشف العالية القيمة + سلسلة التعليل من مصادر البيانات؟ رسم خرائط لمصادر البيانات؟

1,500条
بيانات التحليل العالي القيمة
检测差距
覆盖度分析
سلسلة التعليل
攻击推理
日志映射
数据源关联
3-4周
دورة التسليم

لمحة عامة عن البيانات

التعريف:ATT&CK 检测差距与TTP推理数据集مقدم منشركة تشانغشا لانغوي لتكنولوجيا المعلومات المحدودةوينصب التركيز على نظام الكشف الحالي عن سلامة المنشآت الذي يشمل منطقة تغطية عمياء، ويوفر تحليلا مفصلا لثغرات الكشف، وسلاسل التعليل المتعددة الخطوات للتقنيات التقليدية، ورسم خرائط لمصادر البيانات المتعلقة بالسجلات لكل تكنولوجيا من تكنولوجيا " تيت - كي " ، والتدريب على القدرة على المساعدة في التشغيل الآلي والهندسة والتعليل النموذجي الكبير للنموذج.

اسم البياناتATT&CK 检测差距与TTP推理数据集
مجموع حجم البيانات500~1,500条
نوع البياناتStructured JSON
المصدرLonghui Security Laboratory
نوع الترخيصالتراخيص التجارية مرفق وثائق التفويض الكاملة
دورة التسليم3-4周
覆盖技术100+ATCK Technology/Subtechnologies
الناتجJSONL / CSV
اللغةاللغة الصينية والإنكليزية

مجالات البيانات الأساسية

وتتضمن كل بيانات تحديد الهوية التقنية، وتحليل فجوة الكشف، وسلسلة التعليل التي تُجرى على التقنيات المُتَّبعة، ورسم خرائط لمصدر البيانات، وقواعد الكشف الموصى بها، التي تغطي السلسلة الكاملة من تحديد الثغرات إلى وضع القواعد.

الفئة الميدانيةالعدة الميدانيةالمجالات النموذجية
技术标识4Technique_id (ATTCK technical ID), technique_name (technical name), technical (accomplicated tactics), platform (applicable platform)
صنف فارق الاختبار3(أ) تحديد الإجراءات - فارق (وصف مفصل لثغرة الكشف)، الفجوة - الفئة (فئة الفوارق: المناطق العمياء/التبليغ/التأخر)، تقييم الأثر - (تقييم الأثر)
سلسلة التعليل4الخطوة رقم (الرقم العرضي لخطوة الهجوم)، الإجراءات (وصف أعمال الهجوم)، الأداة - المستخدمة (استخدام الأدوات/التقنية)، المتوقّع - اللوج (ملامحة السجل المنقّحة)
خريطة المصدر3مصدر البيانات (نوع مصادر البيانات)، نوع السجل (نوع الكتاب، مثل ويندوز إيفيت/نيتفلو/إيدرا)، وشعار (مجال تسجيل الدخول الرئيسي)
قواعد الاختبار الموصى بها3القاعدة (نوع القاعدة: سيغما/يارا/شخير)، القاعدة - المحتوى (مقاطعة محتوى القواعد)، رخصية - افتراضية - سعة (معدل الإبلاغ غير المتحقق)

عرض عينات البيانات

وفيما يلي عينة منظمة من نوعها من نماذج " يوكون " تبين أشكال البيانات النموذجية لتحليل الثغرات في الاختبار، وسلاسل التعليل التي تُجرى في إطار الخطة التفضيلية والقواعد الموصى بها.

{
  "entry_id": "GAP-2024-0000347",
  "technique_id": "T1562.001",
  "technique_name": "禁用或修改系统防火墙",
  "tactic": "Defense Evasion",
  "platform": "Windows",
  "detection_gap": {
    "description": "攻击者使用netsh或PowerShell禁用Windows防火墙,当前多数SIEM方案仅监控服务停止事件(Event ID 7036),但netsh advfirewall set allprofiles state off不会产生服务停止事件,仅记录在Microsoft-Windows-Windows Firewall With Advanced Security/Firewall操作日志中。",
    "gap_category": "检测盲区",
    "impact_assessment": "高 — 导致后续C2通信不受防火墙限制,常见于勒索软件攻击的初始阶段"
  },
  "ttp_chain": [
    {"step_no": 1, "action": "通过钓鱼邮件获取初始访问", "tool_used": "Spear-phishing Attachment", "expected_log": "Email Gateway: 恶意附件投递记录"},
    {"step_no": 2, "action": "执行PowerShell下载C2工具", "tool_used": "PowerShell Invoke-WebRequest", "expected_log": "Sysmon Event ID 1: powershell.exe → TCP 443 outbound"},
    {"step_no": 3, "action": "禁用Windows Defender实时保护", "tool_used": "Set-MpPreference -DisableRealtimeMonitoring $true", "expected_log": "Windows Defender Operational: Event ID 5001"},
    {"step_no": 4, "action": "禁用Windows防火墙", "tool_used": "netsh advfirewall set allprofiles state off", "expected_log": "Windows Firewall Operational: Event ID 2003 (Rule modified)"},
    {"step_no": 5, "action": "建立C2隧道并进行横向移动", "tool_used": "Cobalt Strike SMB Beacon", "expected_log": "Sysmon Event ID 3: SMB (TCP 445) lateral movement pattern"}
  ],
  "log_source_mapping": {
    "data_source": "Windows Firewall Operational Log",
    "log_type": "Microsoft-Windows-Windows Firewall With Advanced Security/Firewall",
    "log_field": "Event ID 2003 (Setting changed), 2004 (Rule added), 2005 (Rule deleted)"
  },
  "suggested_rule": {
    "rule_type": "Sigma",
    "rule_content": "title: Windows Firewall Disabled via Netsh\nlogsource: {product: windows, service: firewall}\ndetection:\n  selection:\n    EventID: 2003\n    SettingType: 'DomainProfile/Firewall/EnableFirewall'\n    SettingValue: 'false'\n  condition: selection\nfalsepositives: Administrator maintenance window",
    "false_positive_rate": "低(<5%)— 管理员维护窗口期除外"
  },
  "answer": {
    "is_attack": true,
    "attack_type": "防御规避",
    "attck_phase": "Defense Evasion",
    "detection_feasibility": "高 — 启用Firewall Operational日志后可检测"
  }
}

السيناريوهات التطبيقية

التشغيل الآلي للاختبارات الهندسية

واستناداً إلى 500 1 من بيانات تحليل الثغرات في الكشف، تم تدريب منظمة العفو الدولية على تحديد المناطق الأعمى التي تغطيها الاختبارات الحالية لفحص السموم، وعلى وضع قواعد اختبار السيغما/يارا/الجنت تلقائياً، مما أدى إلى تحسين كفاءة مشروع الكشف وتغطيته بشكل كبير.

نظام إدارة المعلومات البيئية - الاقتصادية يُحكم على الأجيال الذكية

باستخدام بيانات سلسلة التعليل ومسح مصادر البيانات، تم تدريب (إيه آي) على التأقلم مع وصف الهجوم في قواعد الإستفسارات الخاصة بالحركة الإسلامية للكيمياء، واستراتيجيات تحليل الروابط،

التدريب على سلسلة التعليل

سلسلة التعليل المتعددة الخطوات التي تُجرى على مدى الحياة العملية لنموذج الأمن الكبير للتراجع عن تحذير واحد إلى سلسلة هجوم كاملة، وفهم منطق سلوك المعتدي والتنبؤ بالهجوم القادم.

أحمر وزرقاء ضد المحاكاة

وبناء على الثغرات الحقيقية في الكشف وبيانات سلسلة تسييل تسييل، يقوم وكلاء فيلق الأحمر التابع للمؤسسة تلقائياً بتوليد مسارات هجومية تتعدى على الاختبارات القائمة من أجل إجراء تقييم مستمر وتعزيز لدفاعات أمن المؤسسة.

تقييم نموذج قاعدة الأمان

ويمكن أن تكون مجموعات بيانات فجوة الكشف بمثابة معيار موحد لتقييم نماذج الأمان الكبيرة، ونماذج التقييم الكمي للتغطية بالكشف والتفسير لمختلف تقنيات الهجوم، مما يؤدي إلى صور قابلة للمقارنة للقدرات.

تقييم التغطية

(ب) إجراء تحليل آلي لإمكانية الكشف عن مصادر سجلات الشركات الموجودة في تكنولوجيات شركة " إيت سيك " ، وتغطي النواتج الجهد الحراري وقائمة الثغرات، وتوفير الأولويات القائمة على البيانات لمدخلات بناء الأمن.

المشاكل المشتركة

كيف يمكن الحصول على بيانات؟ هل يمكن استخدامها في تدريب العاملين في مجال مكافحة المخدرات؟
هذه المجموعة من البياناتشركة تشانغشا لانغوي لتكنولوجيا المعلومات المحدودةوالتفاصيل متاحة على اتصال بالأعمال.
ما هي التغطية التي يجري اختبارها لتحليل الثغرات؟
Covers 100+ATT(T) Technology/subtechnology, each with detailed detection of blind zone analysis, TTP reasoning chain (ranging from 3-6 steps) and the corresponding log data source map. The focus now covers high-value tactical categories such as Defensesion, Execution, and Crystal Access.
ما هو مصدر سلسلة التعليل من قبل TTP؟
وتستند سلسلة التعليل إلى التحقق من التقرير الشامل عن عمليات منع التعذيب، وبيانات المعايير المحاسبية الدولية للقطاع العام وحالات الاستجابة للحوادث الأمنية، ويقوم محلل الأمن في مختبر الأمن في لونغهو بإجراء استعراض يدوي للعلامات لضمان مشروعية المنطق المنطقي والقيمة التشغيلية للعملية.
هل قواعد الاختبار الموصى بها مفتوحة ومستعدة لاستخدامها؟
وهذه القواعد هي مقطع نموذجي في شكل سيغما/يارا/شبح، يشير إلى مصادر السجلات، والمجالات الرئيسية، ومعدلات الخطأ المتوقعة، ويتطلب النشر الفعلي تحقيق الاستخدام الأمثل للمسدسات (مثل تسوية العتبة، وتشكيلة القائمة البيضاء)، ويمكننا أيضا أن نوفر خدمات كاملة مصممة خصيصا لتطوير القواعد.
كيف تحصل على بيانات أو مشورة تجارية؟
هذه المجموعة من البياناتشركة تشانغشا لانغوي لتكنولوجيا المعلومات المحدودةويُنفذ برنامجه الخاص بحسابات البيانات، ويُدعم كل من مجموعات البيانات الموحدة وطرائق التكييف حسب الطلب، ويُرجى الاتصال بنا في قائمة بيانات مفصلة، وقائمة العينات الأولية، وخطة اقتباسات.

تحتاج إلى اختبار مصمم حسب الطلب لبرامج البيانات الهندسية؟

شركة تشانغشا لانغوي لتكنولوجيا المعلومات المحدودة (أ) برنامج " نظام البيانات " ، الذي يهدف إلى توفير أصول عالية الجودة وممتثلة للبيانات الأمنية لمؤسسات ومؤسسات علمية، ويدعم الجمعات المرنة حسب الفئة الفنية، حسب مصدر البيانات، حسب نوع قاعدة الاختبار.

عينة البيانات السابقة للاختبارات المعهودة خيارات الدعم التقني المهني