Special Topic on Security Evaluation of Network Information Systems

Survey of technique association analysis methods based on the ATT&CK framework

  • Zhong Rui 1 ,
  • Feng Wenying 2 ,
  • Li Ruonan 2 ,
  • Gan Longgang 1, 2 ,
  • Yu Haoze 1 ,
  • Gu Zhaoquan , 1, 2, *
Expand
  • 1. School of Computer Science and Technology, Harbin Institute of Technology (Shenzhen), Shenzhen 518055, China
  • 2. Department of New Network Research, Peng Cheng Laboratory, Shenzhen 518000, China

Online published: 2026-04-01

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

Abstract

As cyber offense and defense grows increasingly sophisticated, understanding adversary behaviors is essential for proactive defense. Based on the MITRE ATT&CK framework, we systematically define the paradigm of "Technique Association Analysis," which aims to transform discrete behavioral observations into continuous intent reasoning. Using the core modeling depth of contextual and temporal dependencies as a classification criterion, we categorize current technique association mining methods into three progressive levels: static pattern mining based on statistical co-occurrence and association rules, dynamic evolution analysis using probabilistic graphs and time-series models, and high-level semantic mining that integrates graph computing with large language models. Furthermore, we provide a systematic horizontal comparison and analyze the applicability of these methods in key downstream tasks, including attack chain completion, intent prediction, and defense and detection optimization. Finally, we discuss the limitations of existing methods in dynamic context awareness and cross-modal data alignment, and outline future directions. In particular, we highlight the in-depth integration between large language models and knowledge graphs as a promising avenue, aiming to provide a comprehensive reference for research in automated threat hunting and network security operations.

Cite this article

Zhong Rui , Feng Wenying , Li Ruonan , Gan Longgang , Yu Haoze , Gu Zhaoquan . Survey of technique association analysis methods based on the ATT&CK framework[J]. Journal of Cybersecurity, 2025 , 3(5) : 2 -13 . DOI: 10.20172/j.issn.2097-3136.250501

0 引言

随着网络攻防对抗日益激烈,高级持续性威胁(Advanced Persistent Threat,APT)等复杂多步攻击已成为关键信息基础设施面临的核心风险。现代网络攻击通常横跨初始访问、横向移动与数据渗出等多个阶段,使得防守方面临着严峻的“告警疲劳”与“溯源断链”的双重困境。长期以来,威胁检测与溯源高度依赖失陷指标(Indicators of Compromise,IOC)。然而,根据“痛苦金字塔”模型,IOC处于金字塔底层,攻击者可低成本动态更改,使传统防御手段难以持续有效。为应对这一挑战,防御视角正向金字塔顶层的战术、技术和过程(Tactics,Techniques,and Procedures,TTP)演进。在此背景下,MITRE ATT&CK(Adversarial Tactics,Techniques,and Common Knowledge)框架通过对实战攻击行为的TTP进行标准化建模,为学术界与工业界提供了系统化的先验知识库。
然而,ATT&CK框架本质上提供的是一套描述攻击者单步行为的原子化静态“词汇表”,而非揭示攻击逻辑演进的“语法规则”。在真实的威胁情报分析与应急响应中,安全系统往往只能捕获到离散的技术标签观测值。如何将孤立的单点技术观测有效地转化为连续的攻击意图推理,是从被动响应走向主动防御的关键。近年来,业界涌现出大量旨在挖掘技战术深层关系的研究,但这些工作分布于底层告警因果分析、攻击链预测或知识图谱构建等分支领域,尚未形成统一的理论共识。鉴于此,为了系统梳理这些跨领域的研究工作,本文尝试在理论层面对其进行归纳与抽象,界定“技术关联分析”(Technique Association Analysis,TAA)这一统一概念,并将其定义为:挖掘并建模攻击技术之间(如先后依赖、共现协同),以及技术与多维上下文要素(如组织偏好、资产特征)之间内在语义逻辑与时序映射关系的系统性过程。
伴随数据挖掘、图计算以及大语言模型(Large Language Models,LLM)的飞速发展,技术关联分析方法在攻击链补全、意图预测等下游任务中取得显著进展。然而,面对该领域研究范式的快速迭代,现有综述文献大多聚焦于传统的统计共现与浅层机器学习方法。近年来,复杂图模型、多模型集成、大语言模型等前沿技术的引入,为技术关联的高阶语义推理与智能化发展注入了新动能,但目前学术界尚缺乏以“上下文感知与时序建模深度”为核心维度的统一系统性梳理与横向对比。
为弥补这一综述空白并进一步完善该领域的理论体系,本文对ATT&CK框架下的技术关联分析前沿研究进行了全面梳理。

1 技术关联的背景

技术关联分析的研究目标是基于MITRE ATT&CK框架,将威胁情报中与技术相关的离散信息进行结构化提取与建模,以支撑下游的攻击链补全等任务。

1.1 ATT&CK技战术框架

MITRE ATT&CK是由MITRE公司[1]维护的开源对抗知识库。它通过战术(Tactics)、技术(Techniques)和过程(Procedures)3个层级,构建了攻击行为的标准化描述语言。战术代表攻击者的阶段性目标,技术描述实现目标的具体手段,过程记录了攻击者操作的上下文细节[2]。自2015年发布以来,ATT&CK已演进至v17版本(截至2025年4月),公开覆盖38种战术、369种技术及子技术。其核心价值在于提供了通用的底层语义框架,使得跨组织、跨平台的攻击行为比对成为可能。然而,ATT&CK矩阵本身是原子化的静态知识集合,缺乏对技术间动态演进逻辑的显式表达,这构成了本文提出“技术关联分析”的现实动力。

1.2 技术关联的定义与边界辨析

基于ATT&CK框架[2]图1所示,本文界定“技术关联分析”的研究范式,其定义为:利用计算模型挖掘、量化并表征ATT&CK技术项之间(如时序依赖、协同共现),以及技术与多维上下文要素(如组织、资产、环境)之间语义逻辑与映射关系的过程。为明确该研究范式的独特性,需将其与网络安全领域的相关成熟概念进行核心边界区分。
图 1 ATT&CK框架:战术按列排布,技术按行排布

Fig.1 ATT&CK matrix: tactics are organized by columns while techniques by rows

与攻击图的异同:攻击图侧重于底层物理网络拓扑、资产漏洞分布以及节点间的“物理可达性”分析,而技术关联则抽象于具体的物理资产之外,不关注特定服务器的IP或具体CVE漏洞,聚焦于攻击者战术意图与技术组合的“语义逻辑映射”。简言之,攻击图解答“攻击者能否到达该节点”,技术关联解答“攻击者惯用何种战术组合”。
与威胁情报关联分析的异同:传统的威胁情报关联分析多停留在金字塔底层,侧重于失陷指标(如恶意IP、域名、文件哈希)与特定恶意软件或黑客组织之间的映射。由于IOC易被攻击者低成本更改,这类关联的半衰期较短。技术关联则关注痛苦金字塔顶层的TTP,挖掘的是超越易变指标的“行为模式关联”,具有较好的稳定性和对抗价值。
与TTP提取的异同:TTP提取本质上是自然语言处理中的信息抽取任务,其目标是将非结构化文本转化为孤立的ATT&CK技术标签。而技术关联则是建立在TTP提取基础上的“知识发现与推理”任务−前者解决“是什么”的问题,后者解决标签间的“因果、时序与程序化关系”。
现有研究多将底层告警分析与高层意图推测相割裂,或仅停留在孤立的技术标签识别上。界定“技术关联分析”,旨在将离散的行为观测(孤立标签)转化为连续的意图推理(攻击链条),为整合静态规则挖掘、动态时序预测及大语言模型高阶推理提供了统一的研究框架,是实现自动化威胁捕获与主动防御的关键支撑。
在实际应用中,技术关联分析需从多源数据(如攻击报告、告警日志、APT组织行为模式等)中提取相关信息,并经标准化处理形成结构化表征。由于多步攻击发生于特定上下文,技术关联分析不仅需关注技术本身的演进规律,还需结合上下文要素对其转移关系进行多维映射。

1.3 技术关联分析的方法体系与应用范畴

技术关联分析作为本文探讨的研究范式,旨在通过建模ATT&CK技战术之间的内在逻辑、演进规律与上下文约束,将离散的行为观测转化为具备推理能力的关联模型。该范式的核心价值在于实现底层原子化技术标签向高层结构化意图表示的转化,为后续威胁捕获与应急响应提供标准化的知识支撑。
根据对攻击上下文及时间序列建模深度的差异,本文将现有的技术关联分析方法归纳为3个递进层次:①静态模式挖掘,侧重于利用统计共现、聚类或关联规则发现技术间的频繁组合模式,适用于挖掘宏观、稳定的技术关联;②动态演进分析,引入概率转移矩阵或深度时序网络,捕捉攻击行为在时间维度上的转移规律与动态变化;③高阶语义挖掘,融合图计算、知识图谱与大语言模型,通过建模异构实体关系与复杂语义上下文,实现高维度的关联预测与因果推理。
技术关联模型的输出形式与其承载的下游任务高度互补。目前,技术关联分析主要服务于以下三类安全运营场景:①攻击链路补全,针对观测视角残缺导致的“断链”问题,利用关联规则或语义补全模型预测缺失的技术节点或演进路径;②攻击意图预测,基于已观测到的早期攻击片段,实时推演攻击者后续最可能的技战术动向,实现主动防御;③防御与检测优化,通过对关联模型进行结构化分析,辅助安全团队识别资产暴露面中的核心威胁节点,从而实现防御资源的精准调度与检测策略的针对性优化。

2 技术关联的主要方法分析

自MITRE ATT&CK框架公开发布以来,挖掘技术间隐含关系的研究不断涌现。然而,这些散落在告警分析、意图推测等方向的工作,其切入视角往往较为分散。为了建立更为系统和统一的理论框架,本文将这些探索性研究纳入“技术关联分析”的语境中,以“对攻击上下文及时间序列依赖的建模深度”为核心划分标准,将现有的分析方法归纳为3个递进层次:①基于统计共现与关联规则的静态模式挖掘,侧重于从宏观历史频次中提取浅层的条件关联;②基于概率图与时序模型的动态演进分析,旨在弥补静态方法的不足,重点捕捉多步攻击的状态转移与时间依赖;③基于图计算与大模型的高阶语义挖掘,致力于突破异构拓扑与非结构化情报的融合瓶颈,实现深层语义推理。
本节将沿着这一演进脉络,对三类代表性方法的核心思想、适用场景及局限性进行详细阐述与系统对比。

2.1 基于统计共现与关联规则的静态模式挖掘

在技术关联研究的早期阶段,基于统计共现、聚类与关联规则的无监督挖掘是最直观且广泛采用的方法。这类方法的核心逻辑是提取历史安全数据中技术标签之间的共现频次与浅层条件关联,即重点关注技术在攻击事件中“是否一起出现”或“A的出现是否往往伴随B”的静态模式,而不严格深究其背后的时间演进顺序。由于此类算法对数据维度要求较低、计算开销适中,常被用作技术特征探索的先导手段或复杂模型的预处理步骤。
现有的聚类与相似度计算方法常将技术视作“点”或多维特征向量,通过衡量其在共现空间或嵌入空间中的距离,将彼此相近的技术划归为同一簇。相较于简单的两两共现,聚类能够识别出“多对多”的技术组合,并可灵活融合攻击阶段、组织ID等上下文要素。例如,Al-Shaer等[3]使用层次聚类分析了ATT&CK中的66个APT组织和204个软件攻击实例,有效识别出细粒度的技术关联;结合信息论[4]和专家验证表明,这些关联具有较高的预测价值。类似地, Wang等[5]虽未直接处理底层TTP,但将TTP映射至“目标—行为—能力”三层模型后,利用Girvan-Newman算法揭示了不同APT组织在技战术使用习惯上的聚类差异。此外, Ding等[6]提出基于层次聚类的隐藏模式挖掘方法,利用安全知识图谱识别了黑客群体共用的技术簇。
然而,单纯的聚类难以揭示技术实施的先后顺序。为此,基于频繁项集与关联规则挖掘的方法被引入,用于进一步量化“前提技术→结果技术”的条件概率。典型算法(如Apriori与FP-Growth)能够从大量ATT&CK标签数据中提取高置信度的关联规则,弥补简单聚类所忽略的因果方向性。在这一方向的探索中,Abu等[7]较早尝试用Apriori算法从底层IOC数据中挖掘关联规则,揭示了恶意IP、软件家族与受感染设备之间的内在联系。受此启发,后续研究逐渐将关联规则的挖掘层级提升至TTP维度。例如, Mckee等[8]提出使用活动组创建(AGC)函数生成技术关联组,以指导威胁行动方案的生成。Wang等[9]针对特定领域改造了ATT&CK框架,利用改进的PDFP-Growth算法挖掘车联网入侵检测系统(Intrusion Detection System,IDS)事件关联,提取基础攻击链路。Zang等[10]则在DARPA 2000等数据集中构建语义关联图,利用社区发现和加权语义挖掘攻击场景内的技术依赖。
在实际应用中,共现统计与规则挖掘往往是相辅相成的。例如, Rahman等[11]受频繁项集[12]与关联规则挖掘[13]启发,对收集的115个网络犯罪集团和484个恶意软件相关数据进行了综合分析。该工作不仅提炼了高频技术的组合模式,还量化了技术间的因果关联,为制定针对性的缓解策略提供了依据。
静态模式挖掘算法依赖常见工具库,部署较为便捷、开销较低,且提取的规则直观易懂,便于安全团队快速进行探索和原型验证。然而,这类方法仅关注静态频率,标准挖掘算法忽视了技术使用的时间顺序,缺乏对动态上下文的深入建模。在面对高动态APT行为或数据稀疏场景时,这类方法容易遭遇簇边界模糊和罕见模式漏检等瓶颈。表1给出基于静态模式挖掘的技术关联方法总结。
表 1 基于静态模式挖掘的技术关联方法总结

Table 1 Methods for technique association research using statistical co-occurrence ID clustering

方法 年份 方法描述 输出形式 使用数据 评估策略 优点 局限性
分区聚类、层次聚类[3] 2020 使用分区聚类与层次聚类发掘技术关联 聚类层次树、技术转移关系图 MITRE ATT&CK 信息论方法[4]、专家评估 方法简单,能分级排列技术间的关联 对上下文内容综合较少,处理复杂APT攻击的能力较弱
Girvan-Newman[5] 2020 提出一个三层模型量化 APT 群组的相似性 共现表、技术关联网络 MITRE ATT&CK 观察网络图与专家经验 分离出了不同组织偏好使用的技术群组 数据量较少,且评估方式过于主观
Ward 联结法[6] 2021 从已有的网络安全知识图中提取“技术–组织” 关系 聚类层次树 已有网络安全知识图 观察 ESS 增量和例子验证隐含模式 仅依赖已有的 “技术–组织” 关联,无需额外特征工程 不考虑技术之间更细粒度的上下文或语义关系;缺乏定量评价指标,无法客观评估聚类效果
Apriori 算法[7] 2020 基于关联规则挖掘进行网络攻击归因 挖掘出的关联规则集、散点图、分组矩阵图、规则统计表 Shadowserver 抓取数据 无量化指标,仅提取支持度与置信度排名靠前的关联规则 使用真实 CTI 数据;Apriori 算法实现简单、规则可视化 缺乏时序或流量上下文分析、阈值需人工调节、缺乏定量评价指标
AGC[8] 2023 提出 AGC活动组,以此为基础进行关联规则挖掘 活动组关联、攻击路径 部分公开数据集 结合真实 APT 攻击场景分析 多层次粒度,支持子技术级与父级技术抽象;有一定的上下文关联 阈值选择主观、无时序因果关系、对上下文关系的提取过于简单
PDFP-Growth[9] 2024 基于改进 PDFP-Growth算法挖掘关联规则 PDFP-Growth 规则集、复杂攻击路径 MITRE ATT&CK、模拟安全事件数据 真实攻击场景测试、对比分析 支持多维度攻击路径挖掘,规则提取高效 缺乏灵活的上下文适配能力,处理大规模数据时效率受限
语义关联图、Leiden[10] 2025 构建语义关联图,并将其视为社交网络挖掘攻击场景 语义关联图、关联规则集、攻击场景子图 DARPA 2000、CICIDS 2017 攻击路径对比、指标计算 使用序列模式挖掘语义捕获关联,无需依赖位置或时序模板 关联权重设置较为主观、不同攻击场景下社区规模与连通性差异大,可能产生过大或过小子图
FIM、ARM[11] 2022 频繁项集挖掘、关联规则挖掘、构建共现网络 频繁个体技术、频繁共现技术组合、关联规则、共现网络 MITRE ATT&CK 中心性度量、介数中心度 结合频繁项集挖掘、关联规则挖掘和图网络分析揭示技术共现与相互依赖 不考虑时序、忽略上下文深度、阈值选择主观、中心性解释有局限

2.2 基于概率图与时序模型的动态演进分析

静态模式挖掘虽能有效筛选高频技术组合,但难以刻画多步攻击中技术之间流转的时间顺序与动态演进规律。为捕捉这种时序依赖与因果链条,研究者开始引入概率转移图与时序模型,重点挖掘攻击行为在时间维度上的转移概率与长程依赖。
基于概率图的转移与动态更新方法通常假设攻击行为遵循某种特定的状态转移过程或条件概率分布。Zhang等[14]融合ATT&CK与Mandiant情报数据,构建了技术关联概率图和战术转移矩阵,利用马尔可夫链对攻击者在不同战术阶段的转移进行建模,实现了零信任网络环境下APT威胁风险传播的量化评估。Choi等[15]针对工业控制系统,在假设战术阶段具有某种严格顺序的前提下,构建隐马尔可夫模型以生成战术依赖与关联技术序列。此外,贝叶斯统计分析也被应用于动态威胁概率的持续更新。例如,近期研究[16]提出了一种网络风险评估量化框架,将系统级危害映射至ATT&CK战术,并通过贝叶斯定理融合新接入的威胁情报。相较于传统的静态漏洞评分,该概率模型能够根据活跃的攻击证据动态计算后验概率,更敏锐地捕捉威胁态势的演变,为技术关联提供了量化依据。
基于深度时序网络的预测与混合建模。为克服传统概率模型在处理长程序列依赖上的局限,部分研究开始引入长短期记忆网络(Long Short-Term Memory,LSTM)等深度学习模型。依托此类模型对序列历史特征的较强表征能力,安全系统能够基于历史日志高效提取多步攻击的演进规律。例如,文献[17]构建了基于高并发架构的企业内网资产暴露面风险检测系统,该系统将ATT&CK框架与LSTM时序预测算法相融合,用于主动检测潜在攻击路径。实测表明,万级IP规模的复杂环境中,该系统在保持高资产识别准确率的同时,显著缩短了风险响应时间。此外,为探究不同动态模型在攻击链预测中的适用边界,文献[18]提出了一种混合建模系统,将一阶马尔可夫链与LSTM神经网络进行结合:前者用于捕捉相邻技术间的局部转移概率,后者则基于全局历史序列学习深层时序上下文。为缓解多步预测中所产生的累积噪声并提升结果的可解释性,该研究引入了“链收缩”算法,对语义冗余的攻击步骤进行压缩。通过在APT29行动数据集上的验证,该工作证实了生成式动态建模在威胁捕获场景中的应用潜力。
基于概率图与时序模型的方法显著提升了关联分析对动态演进过程的捕捉能力,为多步攻击的早期预警与路径预测提供了有效的工具。然而,无论是传统的转移矩阵还是深度时序网络,在直接处理海量非结构化威胁情报文本以及复杂的异构网络拓扑方面,仍面临语义特征提取能力有限、跨模态对齐不足的瓶颈。这一局限性促使技术关联研究向融合图计算与大语言模型的高阶语义挖掘方向迈进。表2给出了基于动态时序演进的技术关联方法总结。
表 2 基于动态时序演进的技术关联方法总结

Table 2 Summary of technique association methods based on dynamic time-series evolution

方法年份方法描述输出形式使用数据评估策略优点局限性
HMM[15]2021假设ATT&CK框架中的战术遵循严格顺序,通过战术映射技术生成攻击序列生成的技术序列列表、序列概率分数MITRE ATT&CK、HAI 测试平台前向算法评估、在 HAI测试台执行测试能够快速生成大量的攻击序列模型过于简化,且带有较强假设;转移与发射概率基于有限公开报告计算,生成序列可能失真
马尔可夫链[14]2024基于 ATT&CK 威胁度量体系构建战术转换图,建模 APT 威胁风险模型技术转移图、战术转移图、单技术威胁值表、战术转移矩阵MITRE ATT&CK、Mandiant 情报数据攻击路径对比、指标计算在技术转移图基础上提升至战术转移图,构建马尔可夫链预测攻击意图忽略上下文,仅以技术序列与频率驱动;威胁系数依赖专家打分,偏主观
贝叶斯统计[16]2025将系统危害映射至 ATT&CK 战术,利用贝叶斯方法挖掘技术关联动态风险评估结果、攻击路径预测开源 ATT&CK 数据、CVSS 评分数据真实攻击场景测试、对比分析融合多种攻击路径分析方法,精准定位技术关联点依赖大量 ATT&CK 标准数据,小数据集场景下泛化能力弱
LSTM 时序预测[17]2025集成 ATT&CK 与 LSTM 时序预测算法,构建高并发企业内网资产暴露面检测系统潜在攻击路径预测、风险警报企业内网环境资产与时序日志真实内网环境(万级IP)实测,对比扫描效率与响应时间工程落地能力极强,利用深度模型精准预测攻击路径主要针对结构化日志定制,非结构化情报自动处理能力不足
Markov 与 LSTM 混合模型[18]2025结合一阶马尔可夫链与 LSTM 进行多路径攻击预测,引入链收缩算法降噪攻击路径预测结果、风险评分、概率表与图MITRE ATT&CK、STIX 结构化数据与真实 APT 攻击路径比对计算融合时序与语义分析优势,攻击路径预测准确率高依赖 STIX 结构化数据输入,非结构化数据解析能力有限

2.3 基于图计算与大模型的高阶语义挖掘

尽管前述的时序模型能够有效捕捉攻击的动态演进规律,但其本质多聚焦于离散技术标签之间在时间轴上的转移概率。在直接处理海量非结构化威胁情报文本,以及刻画高度复杂的异构网络资产拓扑时,传统模型往往面临特征提取能力受限与深层语义理解不足的瓶颈。为突破这一局限,实现更深层次的因果推理与全局上下文感知,技术关联研究正逐步向融合图计算与大语言模型的高阶语义挖掘阶段拓展。
需要指出的是,本文将Transformer及其衍生的大语言模型归入此高阶阶段,其核心划分依据并非底层神经网络架构的差异,而是此类模型凭借自注意力机制,突破了纯结构化序列标签的限制,实现了对非结构化文本细粒度上下文的深度解析与跨模态因果映射。
基于图网络与深度学习的复杂拓扑建模:早期的研究通过构建攻击图或威胁知识图谱,将网络资产与ATT&CK技战术进行结构化映射[19-21],从而计算攻击路径的物理可达性。然而,为克服单一图谱在泛化预测上的局限,近期的前沿研究逐渐转向图计算与深度神经网络的混合架构。例如,DeepOP框架[22]结合了本体推理与Transformer模型。该框架首先利用本体论从非结构化情报中提取具备因果关联的攻击事件,有效缓解了细粒度挖掘中的数据稀疏问题;随后,通过因果窗口自注意力机制,实现局部因果与全局时序依赖的联合建模。此外,多模型集成与图神经网络的结合也正成为提升关联预测精度的重要手段。KillChainGraph框架[23]利用预训练语言模型将ATT&CK技术语义映射至宏观的网络攻击链,并采用有向图建模不同阶段间的技术依赖关系。通过集成图神经网络(Graph Neural Network,GNN)、Transformer与LightGBM的预测结果,该方法在有效捕捉攻击者横向移动特征的同时,提供了具有较高可解释性的攻击路径推演。
基于大语言模型的深层语义关联:在探索底层行为与高层语义映射的初期,引入注意力机制的深度神经网络起到了关键的过渡作用。例如,Huang等[24]提出了MAMBA系统,利用门控循环单元(Gated Recurrent Unit,GRU)与双级注意力机制,将沙箱提取的底层应用程序接口(Application Programming Interface,API)调用序列多标签映射至ATT&CK技术。该工作在提升恶意行为发现效能的同时,提供了一定程度的映射可解释性。然而,这类传统的深度学习模型(如MAMBA、早期的多层感知机(Multi-Layer Perceptron,MLP)[21]或Transformer[25])往往高度依赖沙箱日志等结构化数据的完整性,且在处理非结构化威胁情报时受限于繁重的人工特征工程。随着大语言模型零样本与少样本推理能力的不断演进,这一现状得到了显著改善。针对底层结构化告警难以解读的问题,文献[26]提出整合大语言模型与检索增强生成技术,将Snort入侵检测系统规则自动转译并多标签映射至ATT&CK战术与技术。这种降维解析旨在降低特征工程开销,为防御端提供具备实战价值的上下文语义。而在处理顶层非结构化威胁情报时,文献[27]提出的TTParser双阶段解析框架提供了一种新思路。该框架针对传统句子级分类方法在“细粒度上下文感知”与“动态攻击过程捕捉”上的局限,结合深度网络与LLM验证器进行TTP识别,并利用少样本提示显式建模技术之间的程序化关系。该方法尝试将孤立识别的技术节点按步骤重构为连贯的攻击叙事,以期将孤立的技术预测转化为连续的攻击意图推理。
基于图计算与大模型的方法代表了技术关联挖掘的前沿方向。知识图谱与GNN提供了严密的拓扑逻辑与宏观阶段约束,而LLM则赋予了系统极强的细粒度语义理解与跨模态映射能力。这两者的融合不仅能够应对最复杂的APT攻击场景的需求,也为实现完全自动化的威胁捕获与高可解释性的攻击链重构指明了未来的研究方向。表3给出了基于高阶语义挖掘的技术关联方法总结。
表 3 基于高阶语义挖掘的技术关联方法总结

Table 3 Summary of technique association methods based on high-level semantic mining

方法 年份 方法描述 输出的形式 使用数据 评估策略 优点 局限性
Bhadra威胁
建模[19]
2021 将技术作为节点,相邻技术间若共现则连边,边权为出现次数; 高频技术子序列、可视化攻击图 60个手工建模的移动通信多阶段攻击案例、Bhadra框架中定义的战术与技术 定性与定量图论分析 利用Bhadra框架将多源攻击系统化建模、通过图论提取共子路径、重要性与多样性 攻击图无环境上下文,忽略实际网络影响;建模过程高度依赖专家判断
基于知识图谱的攻击链检测与补全系统[20] 2023 基于五元组与MDATA模型构建网络安全知识图谱,实现攻击链检测、补全与剪枝 攻击知识图谱 流式攻击日志数据 实验模拟、攻击链覆盖率与错误状态识别精度 将技术关联构建成高度结构化的图谱,具有较高的攻击链识别的准确性与实时性 构建与维护知识图谱与规则库成本高,攻击规则泛化能力有限
EFI:端点攻击预测与解释系统[21] 2024 提出EFI系统,通过图结构方法实现对EDR告警的实时后渗透攻击预测与解释 攻击场景图、攻击溯源图 DARPA Engagement数据集 图预测准确率、AFG与真实攻击图对齐得分、预测时间 对潜在攻击行为有较精准的预测与解释 模型训练复杂;对EDR系统能力有前置依赖
MAMBA[24] 2022 构建MLP学习ATT&CK中(资产,技术)对的隐向量、计算资源嵌入与当前API隐向量的相关度 TTP预测列表 MITRE ATT&CK、MalShare数据集 P/R/F1/FPR/FNR评估、消融实验 适配大规模样本,远优于传统机器学习与规则方法;多标签输出,同一样本可识别多个并发TTP 注意力解释非严格推理、稀有TTP标签样本不足时,模型Recall下降
Transformer[25] 2024 基于MITRE ATT&CK战术框架对网络流量按战术阶段建模,并利用Transformer提取时序相关性,实现网络安全态势分类评估 安全态势等级 UNSW‑NB15、NSL‑KDD Precision、Recall、F1、Accuracy 利用ATT&CK精细分类,Transformer并行效率高 依赖ATT&CK标签映射质量;对新兴攻击技术泛化能力有限
DeepOP混合
框架[22]
2025 结合本体推理提取因果事件,并嵌入Transformer架构进行多步预测 攻击序列预测、结构化事件图 CTI报告、MITRE ATT&CK 在真实APT数据集上的多步攻击预测精度对比 本体论有效缓解了数据稀疏问题,Transformer捕捉了全局时序依赖 框架的本体构建阶段仍有一定的人工开销,未完全实现端到端自动化
KillChainGraph[23] 2025 将ATT&CK映射至攻击链,利用有向图与多模型集成学习 攻击路径预测、可解释关系图 MITRE数据集 对比多模型及其集成框架在各攻击阶段的F1 融合了攻击链的宏观约束,预测结果具备极高的可解释性与准确率 预训练语言模型与图神经网络的集成计算开销较大,实时性可能受限
Snort RAG映射[26] 2025 整合LLM与RAG技术,将底层Snort入侵规则翻译并多标签映射至ATT&CK技术 威胁摘要、ATT&CK多标签映射表 Snort规则、CISA咨询报告 专家评分(准确度/清晰度),单标签分类准确率达80% 极大降低了一线安全运营的认知负担,实现底层告警到高层语义的转译 LLM的上下文窗口限制可能影响超长规则的解析,且存在轻微的“幻觉”风险
TTParser框架[27] 结合深度网络与LLM验证器,利用少样本提示重构孤立技术为连贯攻击链 TTP识别结果、分步攻击叙事 非结构化CTI报告 与现有主流NLP模型对比TTP提取和攻击链重建的准确性 突破了孤立节点预测的局限,显式建模了程序化关系,填补了语义鸿沟 对LLM提示词的质量和少样本设计高度敏感;大模型调用成本较高

2.4 各类方法的横向对比与适用边界分析

通过对上述三类技术关联分析方法的梳理可以看出,随着网络攻击复杂度的提升,技术关联建模的范式正经历从 “浅层静态统计” 向 “高阶动态语义” 的演进。为了更直观地揭示各方法的内在联系与适用边界,本节将从时序感知能力、上下文建模深度、数据依赖约束以及可解释性4个维度进行横向对比,并探讨不同方法在实际应用中的边界条件。
1)时序与上下文建模的演进。静态模式挖掘(共现分析、聚类与关联规则挖掘)本质上是一种降维统计方法,其将攻击行为从时间轴上剥离,重点关注技术特征的共现概率。这种方法计算开销极小,但在面对具有强阶段依赖的高级持续性威胁时,时序感知能力的缺失是其显著局限。动态时序模型(马尔可夫链、贝叶斯模型、LSTM在一定程度上缓解了这一缺陷,将技术关联从 “无向图” 升级为 “有向序列”,能够有效捕捉多步攻击的转移概率。然而,传统时序模型依然停留在标签层面的流转;直至知识图谱与大语言模型的引入,技术关联才真正具备高维度上下文感知能力,如区分同一技术在不同网络拓扑或不同组织背景下的微观语义差异。
2)数据依赖与适用边界条件。各种方法的适用边界高度依赖于输入数据的类型、规模与结构化程度。底层结构化日志 / 告警(如IDS 规则)适合采用关联规则或深度时序网络,因为这类数据格式统一、并发量大,时序模型在此边界条件下能发挥较高的计算效率。对于多源异构安全实体(如资产、漏洞、用户),适用边界须转向知识图谱与图神经网络, 图模型在容纳多模态拓扑关系方面具有天然优势,有助于缓解孤立标签难以映射宏观攻击链的问题。而顶层非结构化文本(如CTI(Cyber Threat Intelligence)报告)是传统算法的 “盲区”;在此边界条件下,大语言模型结合检索增强生成或少样本提示,为将孤立的非结构化文本转化为结构化技术关联链路提供了有效方案。
3)解释性与自动化程度的博弈。在网络安全领域,预测结果的专家可解释性至关重要。基于关联规则和本体推理(Ontological Reasoning)的方法具有较强的 “白盒” 属性,其输出的规则或图谱逻辑清晰,但往往需要极高的人工特征工程开销。深度神经网络虽提升了特征提取的自动化水平,但其 “黑盒” 属性导致预测路径难以被安全运营人员追溯。前沿的混合架构(如 DeepOP、KillChainGraph,)以及引入大模型验证器的方案(如 TTParser),旨在探索模型自动化预测精度与安全专家逻辑可解释性之间的最优平衡,代表了该领域极具潜力的演进方向。
表4 对上述技术关联分析方法在核心机制、适用边界、性能瓶颈及典型下游任务等方面进行了全面的量化与定性对比。该表的横向映射,可为后续针对特定安全运营场景选择最优技术路线提供理论参考。
表 4 各类技术关联分析方法的横向对比与适用边界

Table 4 Comparative analysis of different technique association analysis methods

方法子类 时序感知能力 上下文建模
深度
数据依赖与适用边界条件 可解释性 典型性能瓶颈、局限性 优势适配的下游任务
统计共现与
聚类
浅层 适用于具有大量历史结构化标签的数据集,对数据维度要求低 数据稀疏时聚类边界模糊;无法识别攻击步骤先后顺序 基础技术概览、初始预筛选
关联规则挖掘 极弱 浅层 适用于特征明确、频率分布相对集中的底层日志与告警数据 极高 受制于最低支持度阈值,极易漏检低频但高危的“长尾”技术 静态防御规则生成
概率图与
贝叶斯
中层 适用于状态转移定义清晰且能持续摄入量化情报(如CVSS)的场景 强马尔可夫假设难以处理长距离跨阶段依赖;先验概率高度依赖人工专家 动态风险量化、基础意图预测
深度时序网络 极强 中层 适用于万级IP等高并发、海量序列化日志的内网端点检测场景 极低 缺乏宏观拓扑感知;对非结构化文本情报毫无处理能力 自动化高速链路补全、实时阻断
图谱与图神经网络 深层 适用于多源异构数据(资产、漏洞、用户)交织的复杂APT捕获场景 知识图谱构建的人工成本极高;大规模图卷积运算实时性较差 复杂APT溯源补全、可解释性预测
大语言模型 深层 专精于顶层非结构化CTI文本解析、以及晦涩底层规则的语义转译 较高 上下文窗口限制影响超长报告处理;大模型固有“幻觉”导致校验成本增加 自动化情报解析、防御策略转译

2.5 评估基准的缺失与标准化挑战

在对上述三类方法进行横向对比时,不可忽视的一个现状是:当前技术关联分析领域仍缺乏统一的标准化评估基准与量化指标体系。正如本文表1~ 表3 所梳理的评估策略所示,各类研究在验证手段上存在显著分歧:静态模式挖掘往往依赖专家经验进行定性评估或图论分析;动态时序模型多采用特定企业内网或封闭测试床数据进行验证;而基于大语言模型的研究则多依赖独立收集的开源威胁情报进行小规模准确率测试。
统一评估基准的缺失,导致不同方法在召回率、准确率以及计算开销等核心性能表现上,难以进行绝对的横向量化对比。这种评估标准的碎片化现状,很大程度上制约了技术关联模型在工业界的泛化与落地应用。因此,构建包含多模态异构数据、覆盖真实且多样化 APT 组织演进轨迹的大规模开源基准数据集,并建立统一的性能评价量纲,不仅是客观评估现有技术优劣的基础,亦是该领域未来亟待突破的重要研究方向。

3 技术关联的应用场景

本文界定 “技术关联分析” 这一研究范式的核心目的,不仅在于发现历史攻击规律,更在于将挖掘出的技战术演进规律服务于真实的网络安全运营实战。正如第 3 节所述,不同维度的关联分析方法因其上下文建模深度与数据依赖的差异,在实际应用中展现出对不同运营场景的适配性。在本文所界定的语境下,技术关联的主要下游任务可归纳为三大核心场景:攻击链路补全、攻击意图预测以及防御与检测优化。

3.1 攻击链路补全

在真实的网络安全应急响应中,受限于日志留存策略、审计盲区或攻击者的反取证操作,安全团队往往只能观测到攻击链中的零星片段。攻击链路补全的核心诉求在于回答 “在当前观测到的行为之前,最有可能发生了什么前置操作?”。早期的自动化链路补全多依赖专家规则匹配,难以应对高级威胁的复杂变形。针对这一痛点,部分研究开发了自动化技术关联框架[28],尝试将安全专家的语义先验知识与数据驱动方法相结合,为孤立的告警片段提供了初步的上下文回溯能力。
然而,面对海量的非结构化威胁情报与极度残缺的观测视角,传统方法在特征提取上依然面临瓶颈。大语言模型的引入为缓解该问题提供了新路径。例如,TTParser 框架[27]针对单一节点预测的局限,其内置的过程生成模块利用少样本提示显式建模了攻击技术的程序化关系。通过深度融合上下文语义,该方法尝试将离散识别的 TTP 按步骤重构为连贯的攻击叙事,为自动化攻击链溯源与补全提供了一种兼具较高精度与可解释性的解决方案。

3.2 攻击意图预测

意图预测与链路补全是一体两面的任务,其核心在于基于当前观测到的初始入侵或横向移动行为,预测 “攻击者最有可能的下一步操作”,从而辅助主动防御。对于这一任务,缺乏时序感知能力的简单统计共现方法往往难以胜任,通常需依托具备序列建模或图推理能力的复杂模型。
针对复杂的多步高级持续性威胁,近期的前沿研究开始采用深度序列模型与复杂图网络对意图进行细粒度预测。例如,DeepOP 框架[22]引入 Transformer 架构对 ATT&CK 序列进行建模,通过捕捉序列中的局部因果关系与全局时序依赖,以期在工业物联网等复杂场景下实现对攻击者未来技战术动向的有效预测。同时,为了兼顾预测结果的可解释性与阶段连贯性,KillChainGraph 框架[23]引入宏观攻击链作为上下文约束,结合有向图模型追踪攻击行为轨迹。这种图驱动的多模型集成预测方法不仅在各攻击阶段表现出较好的预测性能,还提供了相对直观的攻击路径推演,提升了意图预测任务在实战中的辅助决策价值。

3.3 防御与检测优化

防御与检测优化的最终目标,是将技术关联与意图预测的理论成果转化为切实可行的安全策略,以缩短应急响应闭环并降低系统风险。在这一任务中,各类方法的实战适配度主要体现在其实时处理能力、自动化程度以及与高层决策的对接能力上。
在企业级防御优化中,部分技术关联模型正逐步尝试工业级落地。例如,研究人员将 ATT&CK 框架与LSTM时序预测算法相融合,并依托 Go 语言构建高并发暴露面检测系统[17],该系统在万级 IP 规模的内网实测中表现出较高的执行效能,其特定实验评估显示,该系统可将风险响应时间大幅缩减至传统工具的三分之一。此外,为减轻一线安全运营人员的认知负担,文献[26]通过整合大语言模型与检索增强生成技术,尝试将底层网络入侵检测(如Snort)规则自动转译,并扩展为 ATT&CK 框架下的多标签攻击描述。这种自动化转译旨在提升孤立告警的可解释性,为防御团队提供具备实战指导价值的威胁上下文。在宏观决策层面,文献[16]研究表明,通过应用贝叶斯统计方法实时处理威胁情报,防御系统能够动态重新计算各主机的危害后验概率并生成实时风险仪表盘,为填补底层技术风险数据与组织级安全决策之间的信息脱节提供了量化支撑。

4 结束语

本文系统梳理了ATT&CK框架下技术关联分析的发展脉络,明确界定了该研究范式的内涵与边界。通过建立“对上下文及时间序列依赖建模深度”的递进式分类框架,本文全面对比了静态模式挖掘、动态时序演进以及高阶语义挖掘三类方法,并深入探讨了它们在攻击链路补全、意图预测与防御检测优化三大下游任务中的适配性与应用价值。
尽管当前技术关联研究在算法精度与工程落地上均取得了显著进展,但面对日益隐蔽、复杂的APT攻击与海量多源异构数据,现有方法在泛化能力与语义对齐上仍显局限。基于本文对各方法瓶颈的横向剖析,未来技术关联分析的研究可重点聚焦于以下3个方向。
1)面向高对抗环境的动态上下文细粒度建模:本文分析表明,当前的概率图与深度时序模型虽能捕捉序列依赖,但其上下文特征向量往往是静态且粗粒度的。未来的研究需要从“孤立标签流转”向“动态上下文感知”演进。例如,在预测技术转移时,不仅要考虑时间序列,还需动态引入目标系统的实时漏洞状态、防御策略变更以及攻击者的阶段性收益反馈,从而构建对高对抗环境具有更强鲁棒性的细粒度预测模型。
2)跨模态威胁情报与异构拓扑的深度融合:目前的方法在数据依赖上存在明显的边界局限,图模型专精于底层拓扑,而NLP技术局限于顶层文本。真实的网络攻击往往同时遗留跨模态线索(如非结构化的开源情报与高度结构化的内网流量告警)。因此,未来的研究应致力于打破模态壁垒,探索多模态表示学习架构,实现从底层物理IP/资产告警到顶层抽象TTP战术的无缝映射与语义对齐。
大语言模型与知识图谱的神经符号协同:针对当前孤立节点预测在可解释性上的痛点,尽管最新研究已初步证实了LLM在少样本意图重构与底层规则转译中的巨大潜力,但纯生成式模型依然面临严重的“幻觉”风险与长文本遗忘问题。未来,一个重要的演进方向是构建“大模型+知识图谱”的神经符号协同范式:利用LLM强大的泛化理解能力处理非结构化CTI的冷启动抽取,同时利用知识图谱的严格本体逻辑对LLM的生成推理过程进行图结构约束与事实校验,从而实现高精度、高可解释且高度自动化的端到端攻击链关联溯源。
1
MITRE. Corporate overview of the MITRE corporation[EB/OL]. [2025-05-29] https://www.mitre.org/about/corporate-overview.

2
MITRE. ATT&CK. [EB/OL]. [2025-05-29]. https://attack.mitre.org.

3
Al-shaer R, Spring J M, Christou E. Learning the associations of MITRE ATT & CK adversarial techniques[C]//Proceedings of the 2020 IEEE Conference on Communications and Network Security (CNS). Piscataway: IEEE Press, 2020: 1-9.

4
Shannon C E. A mathematical theory of communication[J]. Bell System Technical Journal, 1948, 27 (3): 379- 423.

DOI

5
Wang W H, Tang B F, Zhu C, et al. Clustering using a similarity measure approach based on semantic analysis of adversary behaviors[C]//Proceedings of the 2020 IEEE Fifth International Conference on Data Science in Cyberspace (DSC). Piscataway: IEEE Press, 2020: 1-7.

6
Ding Z Y, Cao D Q, Liu L N, et al. A method for discovering hidden patterns of cybersecurity knowledge based on hierarchical clustering[C]//Proceedings of the 2021 IEEE Sixth International Conference on Data Science in Cyberspace (DSC). Piscataway: IEEE Press, 2021: 334-338.

7
Abu M S, Rahayu S, Yusof R, et al. An attribution of cyberattack using association rule mining (ARM)[J]. International Journal of Advanced Computer Science and Applications, 2020, 11(2).

8
McKee C, Edie K, Duby A. Activity-attack graphs for intelligence-informed threat COA development[C]//Proceedings of the 2023 IEEE 13th Annual Computing and Communication Workshop and Conference (CCWC). Piscataway: IEEE Press, 2023: 598-604.

9
Wang X Y, Li R L, Luo L, et al. Construction and application of attack tactics and tactics system for intelligent connected vehicles[M]//Cyberspace Simulation and Evaluation. SingaporeSpringer Nature Singapore2025: 444-460.

10
Zang X D, Gong J, Zhang X C, et al. Attack scenario reconstruction via fusing heterogeneous threat intelligence[J]. Computers & Security, 2023, 133, 103420.

DOI

11
Rahman M R, Williams L. Investigating co-occurrences of MITRE ATT\&CK techniques[PP/OL]. V1. arXiv (2022-11-11)[2025-05-29]. https://doi.org/10.48550/arXiv.2211.06495.

12
Luna J M, Fournier-viger P, Ventura S. Frequent itemset mining: a 25 years review[J]. WIREs Data Mining and Knowledge Discovery, 2019, 9 (6): e1329.

DOI

13
Kumbhare T A, CHOBE S V. An overview of association rule mining algorithms[J]. International Journal of Computer Science and Information Technologies, 2014, 5 (1): 927- 930.

14
Zhang J C, Zheng J, Zhang Z, et al. ATT&CK-based advanced persistent threat attacks risk propagation assessment model for zero trust networks[J]. Computer Networks, 2024, 245, 110376.

DOI

15
Choi S, Yun J H, Min B G. Probabilistic attack sequence generation and execution based on MITRE ATT&CK for ICS datasets[C]//Proceedings of the Cyber Security Experimentation and Test Workshop. New York: ACM, 2021: 41-48

16
Maccarone L T, Valme R, Anaya T R. Bayesian attack model (BAM) user story[R]. Sandia National Laboratories (SNL-NM), Albuquerque, NM (United States), 2025.

17
Cai W X, Shi R J, Ye J X, et al. Enterprise internal network asset exposure risk detection system based on go language, ATT&CK framework and LSTM time-series prediction[C]//Proceedings of the 2025 10th International Conference on Cyber Security and Information Engineering (ICCSIE). Piscataway: IEEE Press, 2025: 28-35.

18
Lukade R R. Attack chain contraction and prediction using Markov model and LSTM on MITRE ATT&CK data: a thesis in data science[D]. University of Massachusetts Dartmouth, 2025.

19
Chen H Y, Rao S P. Adversarial trends in mobile communication systems: from attack patterns to potential defenses strategies[M]//Secure IT Systems. Cham: Springer International Publishing, 2021: 153-171

20
Qi Y L, Gu Z Q, Li A P, et al. RETRACTED: Cybersecurity knowledge graph enabled attack chain detection for cyber-physical systems[J]. Computers and Electrical Engineering, 2023, 108, 108660.

DOI

21
Zhu T T, Ying J, Chen T M, et al. Nip in the bud: forecasting and interpreting post-exploitation attacks in real-time through cyber threat intelligence reports[J]. IEEE Transactions on Dependable and Secure Computing, 2025, 22 (2): 1431- 1447.

DOI

22
Zhang S Q, Xue X H, Su X Y. DeepOP: a hybrid framework for MITRE ATT&CK sequence prediction via deep learning and ontology[J]. Electronics, 2025, 14 (2): 257.

DOI

23
Singh C, Dhanraj M, Huang K. KillChainGraph: ML framework for predicting and mapping ATT&CK techniques[PP/OL]. V1. arXiv [2025-08-19]. https://doi.org/10.48550/arXiv.2508.18230.

24
Huang Y T, Lin C Y, Guo Y R, et al. Open source intelligence for malicious behavior discovery and interpretation[J]. IEEE Transactions on Dependable and Secure Computing, 2022, 19 (2): 776- 789.

DOI

25
Zhu Z F, An Q, Li S D, et al. Network security situational assessment based on the ATT&CK tactics framework and transformer model[C]//Network Simulation and Evaluation. Singapore: Springer, 2024: 106-119.

26
Lee Y H, Han C S, Peng M C, et al. LLM-based multi-label mapping of snort rules to ATT&CK[C]//Proceedings of the 2025 IEEE Conference on Dependable and Secure Computing (DSC). Piscataway: IEEE Press, 2025: 1-6.

27
Cai Y X, Zhou H C, Wang Z Y, et al. TTParser: leveraging LLM for enhanced mapping of ATT&CK tactics, techniques, and procedures in unstructured cyber threat intelligence[C]//Proceedings of the IEEE International Conference on Big Data and Smart Computing (BigComp). Piscataway: IEEE Press.

28
Skjøtskift G, Eian M, Bromander S. Automated ATT&CK technique chaining[J]. Digital Threats: Research and Practice, 2025, 6 (1): 1- 11.

DOI

Outlines

/