
Anthropic-Cybersecurity-Skills 技能库的 MITRE ATTCK Navigator Layer 覆盖图谱解析【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文是面向 AI 安全智能体的开源技能库 Anthropic-Cybersecurity-Skills 中关于其 MITRE ATTCK 覆盖可视化的技术指南。仓库以 mappings/attack-navigator-layer.json 为核心工件把数百个技能与 ATTCK Enterprise 矩阵中的战术Tactic和技术Technique建立量化映射并可通过 ATTCK Navigator 以热力图形式直观呈现覆盖深度、识别检测盲区。读完本文你将掌握该 Layer 文件的格式规范、统计口径、配色语义以及如何结合技能库源码理解技能 → 技术 ID的映射机理并将其复用到威胁情报报告、紫队演练或检测能力差距分析中。一、为什么需要一个 ATTCK 覆盖图层Anthropic-Cybersecurity-Skills 是一个包含 817 个结构化网络安全技能的 AI Agent 知识库覆盖 29 个安全子域。技能数量庞大之后一个关键问题随之而来这些技能到底覆盖了 ATTCK 矩阵的哪些部分哪些战术强、哪些技术存在空缺mappings/目录正是为回答这个问题而存在。它通过对全部SKILL.md文件进行扫描把技能引用到的 ATTCK 技术 ID 汇总成一个标准化的ATTCK Navigator Layer图层JSON 文件。该文件的意义在于威胁驱动的防御Threat-informed defense基于真实攻击者行为来排定技能发展优先级而非凭感觉扩充内容差距分析Gap analysis快速识别尚未被任何技能覆盖的 ATTCK 技术紫队演练Purple team exercises为每项技术配对攻击侧红队与防御侧蓝队技能Agent 驱动的发现Agent-driven discoveryAI Agent 可按 ATTCK ID 检索技能用于自动化安全工作流。二、目录结构与图层文件mappings/目录下与 ATTCK 相关的核心文件如下文件说明mappings/attack-navigator-layer.jsonATTCK Navigator Layer 文件Layer v4.5 格式Enterprise ATTCK v14mappings/mitre-attack/README.md技能库与 ATTCK 框架Enterprise v15的映射方法论mappings/mitre-attack/coverage-summary.md753 个技能按 14 个战术的覆盖统计与子域热力图需要说明的是仓库内各文档引用的 ATTCK 版本口径并不完全一致Layer 文件声明为 Enterprise ATTCK v14Navigator 4.9.1mappings/mitre-attack/README.md 以 v15 为基线而仓库主 README.md 已更新到 v19.1754/754 技能映射。阅读时需留意各文档对应的 ATTCK 版本本文以 Layer 文件本身的 v14 声明为准进行讲解。Layer 文件的顶层结构打开 attack-navigator-layer.json 可以看到标准的 Navigator Layer 结构{ name: Anthropic Cybersecurity Skills - ATTCK Coverage, versions: { attack: 14, navigator: 4.9.1, layer: 4.5 }, domain: enterprise-attack, description: MITRE ATTCK technique coverage map ..., filters: { platforms: [ Linux, macOS, Windows, Network, PRE, Containers, Office 365, SaaS, Google Workspace, IaaS, Azure AD ] }, sorting: 3, layout: { layout: side, showID: true, showName: true, showAggregateScores: false, countUnscored: false, aggregateFunction: average, expandedSubtechniques: annotated }, techniques: [ ... ] }其中techniques数组是核心每个条目以techniqueID如T1003、score、comment与metadata描述一个技术的覆盖情况。例如{ techniqueID: T1003, score: 42, comment: OS Credential Dumping - Referenced in 11 skill(s), enabled: true, metadata: [ { name: skill_count, value: 11 }, { name: skills, value: building-attack-pattern-library-from-cti-reports, ... } ] }从该结构可以看出映射逻辑score 由引用该技术的技能数量决定metadata.skills则记录了具体引用了该技术的技能名便于追溯。从源码结构看score并非原始技能数而是经归一化处理详见第五节方法论。三、如何用 ATTCK Navigator 查看覆盖图层mappings/README.md给出了三种加载方式其中最常用的是本地上传打开 MITRE ATTCK Navigator注意此处为官方在线工具仓库内不包含 Navigator 本体点击Open Existing Layer选择Upload from local选中仓库中的 mappings/attack-navigator-layer.json矩阵将以蓝色渐变着色显示各技术的覆盖情况颜色越深代表引用该技术的技能越多。如果该文件被托管在公网也可以把原始 JSON 的 URL 粘贴进 Navigator 的 Load from URL 选项直接加载。四、覆盖统计数字背后的信息量Layer 文件的构建基于一次全量扫描其统计口径为指标数值扫描技能总数742引用的独立 ATTCK 技术218父技术Parent techniques94子技术Sub-techniques124已覆盖战术数14 / 1414 个 Enterprise 战术全部有技能覆盖其中覆盖技术数量最多的五个战术为战术覆盖技术数Defense Evasion防御规避36Credential Access凭据访问33Persistence持久化29Initial Access初始访问17Command and Control命令与控制17完整分布为Defense Evasion 36、Credential Access 33、Persistence 29、Initial Access 17、C2 17、Privilege Escalation 13、Discovery 12、Exfiltration 12、Reconnaissance 11、Collection 10、Lateral Movement 9、Execution 8、Resource Development 6、Impact 5。需要强调的是这些数字与 mappings/mitre-attack/coverage-summary.md 中的 753 技能统计存在细微差异742 vs 753两者采用了不同的扫描批次与版本基线阅读时应以各自文档的说明为准。五、方法论技术 ID 是如何被提取的这是整个映射体系的技术核心。mappings/README.md明确说明通过扫描仓库中所有SKILL.md文件检索 ATTCK 技术 ID 模式T1XXX与T1XXX.XXX每个技术的 score 与其引用的技能数量成正比并归一化到 1–100 的尺度。这一模式在技能库的 frontmatter 中得到印证。打开任一技能的 SKILL.md可以看到类似这样的 YAML 元数据mitre_attack: - T1059.001 - T1071.001 - T1003.001 - T1486 - T1547.001例如analyzing-apt-group-with-mitre-navigator技能就同时映射了 PowerShellT1059.001、Web 协议 C2T1071.001、LSASS 内存转储T1003.001、勒索加密T1486与注册表启动项T1547.001。从源码结构看Layer 生成器正是聚合这些 frontmatter 列表并统计出现频次再按频次映射为 1–100 的分数写入techniques数组。三层映射粒度mappings/mitre-attack/README.md 将映射分为三个粒度层次战术层TA00xx按攻击者目标归因进攻技能与防御技能双向映射。例如 ReconnaissanceTA0043同时对接渗透测试/红队技能进攻侧与威胁情报/钓鱼防御技能防御侧。技术层T1xxx按技能内容精确匹配例如Phishing → T1566analyzing-email-headers-for-phishing-investigation、analyzing-certificate-transparency-for-phishingOS Credential Dumping → T1003Data Encrypted for Impact → T1486analyzing-ransomware-encryption-mechanismsDLL Side-Loading → T1574.002analyzing-bootkit-and-rootkit-samples子技术层T1xxx.xxx在需要更高精度时使用子技术 ID例如T1566.001鱼叉式钓鱼附件→ 邮件头分析技能、T1566.002鱼叉式钓鱼链接→ 证书透明日志分析技能、T1003.001LSASS 内存→ 内存转储分析技能。六、颜色标度一图读懂覆盖深度Layer 使用蓝色渐变表达覆盖深度四种色阶代表四个覆盖区间这也是图层文件gradient字段语义的文字化表达颜色色值含义浅蓝#cfe2f3有 1–2 个技能引用该技术中蓝#6fa8dc有 3–5 个技能引用该技术深蓝#3d85c6有 6–10 个技能引用该技术墨蓝#1155cc有 11 个技能引用该技术在此基础上mappings/mitre-attack/README.md 给出了一个补充建议色阶用于自定义 Layer 时统一语义覆盖情况颜色含义0 个技能白色无覆盖——即差距gap1–2 个技能浅蓝基础覆盖3–5 个技能中蓝中等覆盖6 个技能深蓝强覆盖两套色阶的边界略有差异6–10 与 6实践时按需选用一套保持一致即可。七、Top 10 高覆盖技术技能库的能力重心按引用技能数排序覆盖最深的十个技术揭示了该技能库的能力重心——端点执行、凭据窃取与持久化是内容最密集的方向技术 ID技术名称引用技能数T1059.001PowerShell26T1055Process Injection进程注入17T1053.005Scheduled Task计划任务16T1566.001Spearphishing Attachment鱼叉式钓鱼附件15T1558.003Kerberoasting14T1547.001Registry Run Keys / Startup Folder注册表启动项13T1078Valid Accounts有效账户13T1003.006DCSync13T1071.001Web ProtocolsWeb 协议12T1021.002SMB/Windows Admin Shares12这些数字与技能库目录中的实际技能相互印证仓库中既有detecting-kerberoasting-attacks、detecting-dcsync-attack-in-active-directory等检测类技能也有performing-kerberoasting-attack、conducting-domain-persistence-with-dcsync等攻击模拟类技能正是攻防成对设计理念在覆盖热力图上的体现。八、从覆盖到行动差距分析与自定义 Layercoverage-summary.md 在统计之外还给出了明确的覆盖差距清单这些是技能库后续演进与使用者自建检测能力的参考方向差距领域相关 ATTCK 技术建议固件攻击T1542Pre-OS Boot补充 UEFI/固件分析技能音视频采集T1123、T1125补充监控类检测技能云侧横向移动T1550.001云中的 Web Session Cookie扩充云安全横向移动覆盖硬件附加T1200补充物理安全评估技能流量信令T1205补充网络隐蔽信道检测技能同时mappings/mitre-attack/README.md 给出了自行生成 Layer 的通用流程先用 coverage-summary.md 确定已覆盖战术 → 将战术/技术 ID 导入 Navigator Layer JSON → 按覆盖深度配色。如果希望复刻仓库中技能数→分数的做法可参考 attack-navigator-layer.json 中metadata.skill_count与score的对应关系如 11 技能 ≈ 42 分、12 技能 ≈ 46 分推断其归一化公式。九、技能标签约定与贡献映射的方法为了让 Layer 可追溯、可再生成技能 frontmatter 遵循统一的标签约定详见 mappings/mitre-attack/README.mdmitre-attack通用 ATTCK 相关性标签当前约 56 个技能带此标签随着技能扩充该数字会变化技术类标签如privilege-escalation、lateral-movement、persistence工具类标签映射到 ATTCK 软件条目如cobalt-strike、mimikatz。社区贡献新的映射关系时官方流程为识别技能阅读该技能SKILL.md理解它教授的内容匹配技术在 attack.mitre.org 检索对应技术判定攻防方向技能是实施还是检测/预防该技术更新映射把技术 ID 添加到本目录对应表格更新技能标签在技能 frontmatter 中补充mitre-attack与技术标签提交 PR附上 ATTCK 技术 URL 作为依据。十、适用前提与注意事项使用本 Layer 文件前需明确几点前提与限制版本兼容性Layer 声明为 Layer v4.5 格式 ATTCK v14Enterprise 域。Navigator 对旧版本 Layer 通常向下兼容但 v14 与更新版本v15/v19.1的技术 ID 集合存在差异若叠加其他 Layer 对比请确认版本一致统计口径差异仓库内 742Layer 扫描与 753coverage-summary两个数字来自不同批次引用数据时需注明来源文档分数是相对度量score 反映的是技能引用频次而非防御能力强弱高覆盖技术多聚焦于检测/分析类技能不代表检测已完备仍需结合 coverage-summary.md 中的差距清单进行人工研判。十一、延伸阅读若希望继续深入本仓库的框架映射体系可按以下路径阅读mappings/mitre-attack/coverage-summary.md战术级技能分布、子域×战术热力图与关键技术映射表mappings/nist-csf/README.mdNIST CSF 2.0 对齐映射mappings/owasp/README.mdOWASP Top 10 分类映射docs/mitre-f3-mapping.mdMITRE F3反欺诈框架映射模式说明ATTACK_COVERAGE.md仓库级 ATTCK 覆盖总览。通过 mappings/attack-navigator-layer.json 这一份 Layer 文件你既可以在几分钟内可视化 742 个技能对 ATTCK 矩阵的覆盖全貌也可以把它当作模板用同样的方法论为自己的检测能力集或威胁情报库生成覆盖图层——这正是以 ATTCK 为中心、以技能为载荷的威胁驱动防御实践。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考