用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill performing-threat-landscape-assessment-for-sector命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
通过分析 Zeek dns.log 中的高熵子域名查询、超量查询量、超长查询长度以及异常 DNS 记录类型,检测 DNS 隧道和数据外泄中的隐蔽通道通信。适用于:当需要狩猎基于 DNS 的 C2 或数据外泄通道、调查异常 DNS 查询模式、或响应涉及 DNS 隧道工具(iodine、dnscat2、DNSExfiltrator)的威胁情报时使用。
实施 Google 的 BeyondCorp 零信任访问模型,通过 IAP、Access Context Manager 和 Chrome Enterprise Premium,消除网络边界的隐式信任,强制执行基于身份的访问控制,实现无 VPN 的安全应用访问。适用于将传统 VPN 替换为零信任架构、部署 Identity-Aware Proxy、配置设备信任策略、或为远程办公实施上下文感知访问控制时使用。
在授权的安全评估过程中,使用 Burp Suite 的扫描器、Intruder 和 Repeater 工具识别和验证跨站脚本(XSS)漏洞。适用于 Web 应用渗透测试中检测反射型、存储型和 DOM 型 XSS,验证自动化扫描器报告的 XSS 发现,以及评估 CSP 和 XSS 过滤器的有效性时使用。
基于 SOC 职业分类
正在显示 SKILL.md
| name | performing-threat-landscape-assessment-for-sector |
| description | 通过分析威胁行为者定向攻击模式、常见攻击向量和行业特定漏洞,开展行业特定威胁态势评估,为组织风险管理提供决策依据 |
| domain | cybersecurity |
| subdomain | threat-intelligence |
| tags | ["threat-landscape","sector-analysis","risk-assessment","threat-intelligence","industry-targeting","cti","strategic-intelligence"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
行业特定威胁态势评估(Threat Landscape Assessment)通过研究哪些威胁行为者针对特定行业、其惯用攻击向量和 TTP(战术、技术和程序,Tactics, Techniques, and Procedures)、常被利用的漏洞、历史事件数据及新兴威胁,分析特定行业垂直领域(医疗、金融服务、能源、政府、制造业)所面临的网络威胁环境。该评估为风险管理、安全投入优先级排序和董事会级汇报提供可落地的情报支持。
attackcti、requests、pandas、matplotlib 库不同行业面临不同的威胁画像。金融服务面临高级国家级威胁行为者(Lazarus Group)和专注于金融欺诈的网络犯罪组织。医疗行业面临利用紧迫性和遗留系统的勒索软件(Ransomware)组织。能源和关键基础设施面临具有破坏能力的国家级组织(TEMP.Veles、Sandworm)。政府部门面临以间谍活动为目的的 APT(高级持续性威胁,Advanced Persistent Threat)组织(APT29、APT28、Turla)。
全面评估包括:威胁行为者画像(针对该行业的组织)、攻击向量分析(观测到的初始访问方法)、TTP 映射(该行业常见技术)、漏洞态势(常被利用的 CVE)、事件趋势分析(泄露频率、影响、恢复时间)及新兴威胁(新组织、演变技术、供应链风险)。
行业特定情报来源包括:ISAC、政府公告(CISA、FBI、NSA)、厂商威胁报告(CrowdStrike 年度威胁报告、Mandiant M-Trends、Verizon DBIR),以及行业特定攻击的学术研究。
from attackcti import attack_client
import json
class SectorThreatAssessment:
SECTOR_GROUPS = {
"financial": ["FIN7", "FIN8", "FIN11", "Carbanak", "Lazarus Group",
"Cobalt Group", "TA505", "GOLD SOUTHFIELD"],
"healthcare": ["FIN12", "Ryuk", "Conti", "Wizard Spider",
"GOLD ULRICK", "Vice Society"],
"energy": ["TEMP.Veles", "Sandworm Team", "Dragonfly",
"XENOTIME", "ERYTHRITE", "Berserk Bear"],
"government": ["APT29", "APT28", "Turla", "Gamaredon Group",
"Mustang Panda", "APT41", "Lazarus Group"],
"manufacturing": ["APT41", "TEMP.Veles", "Dragonfly",
"HEXANE", "MAGNALLIUM"],
"technology": ["APT41", "Lazarus Group", "APT10",
"HAFNIUM", "Winnti Group"],
}
def ():
.sector = sector.lower()
.lift = attack_client()
.groups = .lift.get_groups()
.assessment = {
: sector,
: [],
: {},
: {},
: {},
}
():
target_groups = .SECTOR_GROUPS.get(.sector, [])
actor_profiles = []
group_name target_groups:
group = (
(g g .groups
g.get(, ).lower() == group_name.lower()
group_name.lower() [a.lower() a g.get(, [])]),
)
group:
group_id =
ref group.get(, []):
ref.get() == :
group_id = ref.get(, )
techniques = []
group_id:
techs = .lift.get_techniques_used_by_group(group_id)
t techs:
ref t.get(, []):
ref.get() == :
techniques.append({
: ref.get(, ),
: t.get(, ),
})
profile = {
: group.get(, ),
: group.get(, []),
: group.get(, )[:],
: group_id,
: (techniques),
: techniques[:],
}
actor_profiles.append(profile)
()
.assessment[] = actor_profiles
()
actor_profiles
():
collections Counter
technique_counter = Counter()
actor .assessment[]:
tech actor.get(, []):
technique_counter[] +=
common = technique_counter.most_common()
.assessment[] = [
{
: tech.split()[],
: tech.split()[] tech ,
: count,
: [
a[] a .assessment[]
(t[] == tech.split()[] t a.get(, []))
],
}
tech, count common
]
()
entry .assessment[][:]:
(
)
.assessment[]
assessment = SectorThreatAssessment()
assessment.analyze_sector_actors()
assessment.identify_common_techniques()
def analyze_attack_vectors(assessment):
"""分析该行业常见的初始访问向量。"""
initial_access_techniques = [
t for t in assessment.assessment["common_techniques"]
if t["technique"].startswith("T1566") or t["technique"].startswith("T1190")
or t["technique"].startswith("T1133") or t["technique"].startswith("T1078")
or t["technique"].startswith("T1195")
]
# 补充已知的行业特定向量
sector_vectors = {
"financial": {
"primary": ["鱼叉式钓鱼 Spearphishing (T1566)", "利用公网应用 Exploit Public-Facing App (T1190)",
"有效账户 Valid Accounts (T1078)", "供应链攻击 Supply Chain Compromise (T1195)"],
"emerging": ["MFA 疲劳/推送轰炸", "二维码钓鱼(Quishing)",
"商业邮件攻击 BEC", "API 密钥窃取"],
},
"healthcare": {
"primary": ["鱼叉式钓鱼 Spearphishing (T1566)", "利用公网应用 Exploit Public-Facing App (T1190)",
"外部远程服务 External Remote Services (T1133)", "有效账户 Valid Accounts (T1078)"],
"emerging": ["IoMT 设备利用", "远程医疗平台攻击",
"医疗设备固件攻击", ],
},
: {
: [, ,
, ],
: [, ,
, ],
},
}
vectors = sector_vectors.get(assessment.sector, {})
assessment.assessment[] = vectors
vectors
def generate_sector_report(assessment):
data = assessment.assessment
report = f"""# {data['sector'].title()} 行业威胁态势评估
生成时间: {__import__('datetime').datetime.now().isoformat()}
## 执行摘要
本评估分析了 {data['sector']} 行业的网络威胁态势,
识别出 {len(data['threat_actors'])} 个活跃威胁组织、其惯用技术
及推荐的防御优先级。
## 威胁行为者摘要
| 行为者 | ATT&CK ID | 技术数量 | 主要关注点 |
|-------|-----------|------------|-----------|
"""
for actor in data["threat_actors"]:
report += (f"| {actor['name']} | {actor['attack_id']} "
f"| {actor['technique_count']} | {actor['description'][:60]}... |\n")
report += f"""
## 最常用技术
| 排名 | 技术 | 名称 | 使用的组织 |
|------|-----------|------|-------------|
"""
for i, tech in enumerate(data.get("common_techniques", [])[:15], 1):
actors = ", ".join(tech["actors_using"][:3])
report += f"| {i} | {tech['technique']} | {tech['name']} | {actors} |\n"
vectors = data.get("attack_vectors", {})
report += f"""
## 攻击向量
### 主要向量
"""
for v vectors.get(, []):
report +=
report +=
v vectors.get(, []):
report +=
report +=
(, ) f:
f.write(report)
()
generate_sector_report(assessment)