GOV-009框架更新于 2026-08-22 · 版本 1.0

MITRE ATLAS

MITRE ATLAS 是对抗视角的防御地图。如果说 OWASP 命名了应用程序中的漏洞类别,那么 ATLAS 则编目了攻击者实际针对 AI 系统所使用的战术和技术——包括模型侦察、获取访问权限、策划攻击、规避防御、外发数据等。它按照 MITRE ATT&CK 组织传统入侵的方式进行组织,并基于已记录的案例研究而非假设。

证据: 行业观察置信度: 来源: 论文来源: 行业观察
MITRE ATLASMITRE ATT&CKOWASP GenAI Security ProjectNIST AI RMF

定义

MITRE ATLAS(人工智能系统对抗性威胁格局)是一个公开可用的知识库,收录了针对 AI 系统观察到的对手战术、技术和案例研究。它基于 MITRE ATT&CK 构建,以便能够使用与组织其他威胁情报相同的术语来描述 AI 特有的攻击。

范围

任何构建、部署或防御 AI 系统的组织,以及任何已经熟悉 ATT&CK 的安全团队。它是一个知识库,而不是标准:没有任何机构对其进行认证,它也不规定任何控制措施——它描述了对手的行为,以便防御者能够决定检测和预防什么。

关键要求

  • 结构分为战术(对手的目标)和技术(如何实现目标),刻意镜像了 MITRE ATT&CK,以便将 AI 攻击纳入现有的威胁模型中,而不是将其孤立在外。
  • 它涵盖了整个入侵弧——侦察、获取模型访问权限、执行、持久化、防御规避、发现、收集、数据外发、影响——并包含针对模型的策划攻击等 AI 特有阶段。
  • 它是以证据为导向的:所有条目都基于已记录的事件和红队演练,这使它区别于一份仅在理论上可能出错的清单。
  • 它与 OWASP 互为补充,而非竞争关系。OWASP 对设计中的缺陷进行分类;ATLAS 则描述了利用这些缺陷的对手行为。
  • 它的实际价值在于检测和红队演练:一项技术既是你可以针对自己的系统尝试的操作,也是你可以在日志中寻找的线索。
  • 随着新攻击被记录,该矩阵会持续维护和扩展,因此它是一个动态的参考,而非固定的清单。

控制措施

将您的智能体技术栈映射到矩阵上
对照您自己的架构梳理这些战术,并标记哪些技术是可触达的。决定一项技术是否值得防御的是可触达性,而非合理性。
将可触达的技术转化为检测规则
针对每一项技术,指明在遥测数据中能够显示它的信号。没有对应信号的技术,意味着你已决定对其视而不见。
将其用作红队待办任务
这些技术在设计上就是可测试的。在您自己的系统上运行它们,并将“我们无法复现”视为一个值得记录的结果,而不是工作的缺失。
在组织已使用 ATT&CK 的地方使用相同的语言
用 ATLAS 术语报告 AI 发现,以便它们能与所有其他事件一样进入相同的威胁情报、分流和响应流程。新奇的词汇往往会导致 AI 风险最终无人负责。
阅读案例研究,而不仅仅是矩阵
案例研究承载了操作细节——如何获取访问权限、对手接下来做了什么——这些正是可以应用到您自己环境中的部分。
将其反馈到威胁模型中
ATLAS 是智能体威胁模型的外部输入;而威胁模型则是将其技术转化为您所拥有的攻击面,并为其分配控制措施和负责人的地方。

清单

  • 01识别在您的架构中究竟有哪些 ATLAS 战术是可触达的。
  • 02针对每个可触达的技术,记录限制它的控制措施以及检测它的信号。
  • 03在没有检测手段的地方,应明确说明,而不是将该行留空。
  • 04安排从矩阵中提取的红队演练,并在声称覆盖之前,确认每次尝试的失败或成功。
  • 05使用 ATLAS 标识符报告发现,以便它们融入组织现有的情报流中。
  • 06定期审查矩阵,因为随着新技术的发现,它们会被记录下来。
  • 07与 OWASP LLM Top 10 进行交叉引用,以便将缺陷和对手行为相互映射,而不是分开跟踪。

常见误区

  • 将其视为合规清单。没有任何机构对 ATLAS 进行认证,且“我们审查了矩阵”并不是一种控制措施。
  • 不考虑可触达性而映射每项技术,这会导致文档庞大且毫无优先级可言。
  • 将 AI 威胁情报与组织现有的流程分开——这恰恰是与 ATT&CK 保持一致所要防止的结果。
  • 只阅读矩阵而跳过案例研究,而案例研究正是可借鉴的操作细节所在。
  • 在没有测试的情况下假设已覆盖。一项你从未针对自己的系统尝试过的技术,只能算作你对其持有某种看法。

示例

  • 一个团队将其检索智能体映射到 ATLAS 上,发现模型访问非常简单(端点是公开的)、策划成本极低(任何维基编辑者都可以植入内容),且数据外发没有任何控制(出口不受限制)。这涉及三项技术,其中一项是他们之前就已经在担心的。
  • 一个已经运行基于 ATT&CK 的检测工程的安全组织将 ATLAS 技术添加到同一个待办任务中,从而使 AI 特有的检测规则由负责该工作的团队进行构建、审查和值班响应。
  • 红队将该矩阵用作智能体评估的目标列表,并使用 ATLAS 标识符报告结果——这使得从未接触过智能体的人员也能对发现的问题进行分流。

常见问题

ATLAS 是 ATT&CK 的替代品吗?
不,它是伴侣。ATT&CK 涵盖传统的对手行为;ATLAS 涵盖 AI 特有的阶段,其结构刻意保持一致,以便能够端到端地描述从钓鱼邮件开始并以模型结束的攻击。
如果已经遵循 OWASP LLM Top 10,我还需要 ATLAS 吗?
它们服务于不同的目的,两者的结合才是关键。OWASP 告诉您存在哪类缺陷;ATLAS 告诉您对手会如何利用它,而这正是检测和红队演练实际需要的。
它适合小团队的什么环节?
首先作为红队的待办任务。即使没有检测计划,该矩阵也提供了一个针对您自己系统尝试攻击的优先级列表——而尝试这些攻击是发现哪些控制措施仅存在于纸面上的最廉价方式。

参考文献