Атрибуция кибератак по доказательной базе

★ 8.4 · research

analyzing-campaign-attribution-evidence — это скилл для Claude Code, который систематически оценивает доказательства кибератаки, чтобы атрибутировать операцию конкретному актору угрозы. Скилл применяет Diamond Model и Analysis of Competing Hypotheses (ACH): собирает улики по шести категориям — перекрытие инфраструктуры, консистентность TTP, сходство кода вредоносного ПО, операционные паттерны, языковые артефакты и виктимология — и взвешивает их в оценку с уровнем уверенности HIGH/MODERATE/LOW. Реализация включает Python-классы с библиотеками attackcti, stix2 и networkx, интеграцию с платформами MISP и OpenCTI, а также привязку к MITRE ATT&CK и NIST CSF. Подходит аналитикам SOC и CTI-специалистам, которым нужен защищаемый и воспроизводимый результат атрибуции в ходе расследования инцидента.