Phase 3: Threat Actor Analysis
Objective
Identify who might attack this system, what motivates them, and what they're capable of. This focuses threat identification in Phase 6 on realistic scenarios.
Default Threat Actors
The system pre-loads 12 default threat actors (TA001-TA012) as a starting point, not
as findings. An actor counts toward this phase only once you have assessed it -- set
its relevance, set its priority, or update it. Actors you never touch stay out of the
report's threat actor section and are listed in its "Appendix: Reference Catalogue (Not
Reviewed)" instead, so leaving the catalogue untouched cannot pass for analysis.
| ID |
Name |
Type |
Sophistication Tier |
Motivations |
| TA001 |
Insider |
Insider Threat |
Tier 2 - Hacktivist / campaign-driven |
Financial gain, Revenge / grievance |
| TA002 |
External Attacker |
External Attacker |
Tier 1 - Opportunistic / script kiddie |
Financial gain |
| TA003 |
Nation-state Actor |
Nation-State / APT |
Tier 5 - Nation-state APT / elite |
Espionage / intelligence collection |
| TA004 |
Hacktivist |
Hacktivist |
Tier 2 - Hacktivist / campaign-driven |
Ideological / hacktivism |
| TA005 |
Organized Crime |
Financially Motivated Cybercriminal / Organized Crime |
Tier 3 - Organized cybercrime |
Financial gain |
| TA006 |
Competitor |
Competitor / Corporate Espionage |
Tier 3 - Organized cybercrime |
Competitive advantage, Espionage / intelligence collection |
| TA007 |
Script Kiddie |
Script Kiddie / Novice |
Tier 1 - Opportunistic / script kiddie |
Thrill-seeking / notoriety |
| TA008 |
Disgruntled Employee |
Disgruntled Employee |
Tier 1 - Opportunistic / script kiddie |
Revenge / grievance |
| TA009 |
Privileged User |
Privileged User |
Tier 2 - Hacktivist / campaign-driven |
Financial gain |
| TA010 |
Third Party |
Third Party |
Tier 2 - Hacktivist / campaign-driven |
Financial gain |
| TA011 |
Terrorist Organization |
Terrorist Organization |
Tier 2 - Hacktivist / campaign-driven |
Ideological / hacktivism, Disruption / destruction |
| TA012 |
Private Sector Offensive Actor |
Private Sector Offensive Actor / Cyber Mercenary |
Tier 4 - State-nexus / advanced |
Financial gain |
Tools Reference
manage_threat_actors(action, values, items, item_id, item_ids)
Call manage_threat_actors(action="describe") for the complete actor contract and
exact taxonomy values.
Use action="update", the actor ID in item_id, and values containing
is_relevant and priority to assess an existing actor. Rank from 1 (highest
threat) to 10 (lowest).
Use action="add" with one actor in values or multiple actors in items.
| Parameter |
Values |
| type |
Nation-State / APT, Financially Motivated Cybercriminal / Organized Crime, Hacktivist, Insider Threat, Terrorist Organization, Private Sector Offensive Actor / Cyber Mercenary, Script Kiddie / Novice, Competitor / Corporate Espionage, External Attacker, Disgruntled Employee, Privileged User, Third Party, Other |
| motivations |
List of: Financial gain, Espionage / intelligence collection, Ideological / hacktivism, Disruption / destruction, Competitive advantage, Thrill-seeking / notoriety, Revenge / grievance |
| resources |
Individual, Club / small group, Contest / crowd, Team, Organization, Government |
| relationship_to_target |
External, Internal, Partner / third-party |
| sophistication_tier |
Tier 1 - Opportunistic / script kiddie, Tier 2 - Hacktivist / campaign-driven, Tier 3 - Organized cybercrime, Tier 4 - State-nexus / advanced, Tier 5 - Nation-state APT / elite |
| state_nexus |
None, State-aligned, State-sponsored, State-executed |
| targeting_specificity |
Opportunistic, Sector-focused, Targeted |
Other Phase 3 Tools
manage_threat_actors(action="list") -- Review all actors
manage_threat_actors(action="get", item_id=ACTOR_ID) -- Detailed view
manage_threat_actors(action="analyze") -- Automated analysis
manage_threat_actors(action="reset") -- Reset to defaults
manage_threat_actors(action="clear") -- Remove all
Relevance Decision Guide
| Business Context |
Likely Relevant |
Likely Not Relevant |
| Internal tool, small team |
Insider, Privileged User, Script Kiddie |
Nation-state, Organized Crime |
| Financial/healthcare SaaS |
All actors relevant |
- |
| Public API, no sensitive data |
External, Script Kiddie |
Nation-state, Organized Crime |
| Government system |
Nation-state, Insider, Hacktivist |
Competitor |
| E-commerce |
External, Organized Crime, Script Kiddie |
Nation-state |
Workflow
- Call
manage_workflow(action="guidance", phase="3")
- Call
manage_threat_actors(action="list") to review defaults
- Update relevance and priority for each actor based on business context
- Add custom actors with
action="add" if needed
- Call
manage_threat_actors(action="analyze") for automated analysis
- Document assumptions about threat actor exclusions
Completion Criteria
1---2name: phase-3-threat-actors3description: Phase 3 Threat Actor Analysis guide. Use when identifying threat actors, setting relevance and priority, or analyzing who might attack the system.4---56# Phase 3: Threat Actor Analysis78## Objective9Identify who might attack this system, what motivates them, and what they're capable of. This focuses threat identification in Phase 6 on realistic scenarios.1011## Default Threat Actors1213The system pre-loads 12 default threat actors (TA001-TA012) as a **starting point, not14as findings**. An actor counts toward this phase only once you have assessed it -- set15its relevance, set its priority, or update it. Actors you never touch stay out of the16report's threat actor section and are listed in its "Appendix: Reference Catalogue (Not17Reviewed)" instead, so leaving the catalogue untouched cannot pass for analysis.1819| ID | Name | Type | Sophistication Tier | Motivations |20|---|---|---|---|---|21| TA001 | Insider | Insider Threat | Tier 2 - Hacktivist / campaign-driven | Financial gain, Revenge / grievance |22| TA002 | External Attacker | External Attacker | Tier 1 - Opportunistic / script kiddie | Financial gain |23| TA003 | Nation-state Actor | Nation-State / APT | Tier 5 - Nation-state APT / elite | Espionage / intelligence collection |24| TA004 | Hacktivist | Hacktivist | Tier 2 - Hacktivist / campaign-driven | Ideological / hacktivism |25| TA005 | Organized Crime | Financially Motivated Cybercriminal / Organized Crime | Tier 3 - Organized cybercrime | Financial gain |26| TA006 | Competitor | Competitor / Corporate Espionage | Tier 3 - Organized cybercrime | Competitive advantage, Espionage / intelligence collection |27| TA007 | Script Kiddie | Script Kiddie / Novice | Tier 1 - Opportunistic / script kiddie | Thrill-seeking / notoriety |28| TA008 | Disgruntled Employee | Disgruntled Employee | Tier 1 - Opportunistic / script kiddie | Revenge / grievance |29| TA009 | Privileged User | Privileged User | Tier 2 - Hacktivist / campaign-driven | Financial gain |30| TA010 | Third Party | Third Party | Tier 2 - Hacktivist / campaign-driven | Financial gain |31| TA011 | Terrorist Organization | Terrorist Organization | Tier 2 - Hacktivist / campaign-driven | Ideological / hacktivism, Disruption / destruction |32| TA012 | Private Sector Offensive Actor | Private Sector Offensive Actor / Cyber Mercenary | Tier 4 - State-nexus / advanced | Financial gain |3334## Tools Reference3536### manage_threat_actors(action, values, items, item_id, item_ids)37Call `manage_threat_actors(action="describe")` for the complete actor contract and38exact taxonomy values.3940Use `action="update"`, the actor ID in `item_id`, and values containing41`is_relevant` and `priority` to assess an existing actor. Rank from 1 (highest42threat) to 10 (lowest).4344Use `action="add"` with one actor in `values` or multiple actors in `items`.45| Parameter | Values |46|---|---|47| type | Nation-State / APT, Financially Motivated Cybercriminal / Organized Crime, Hacktivist, Insider Threat, Terrorist Organization, Private Sector Offensive Actor / Cyber Mercenary, Script Kiddie / Novice, Competitor / Corporate Espionage, External Attacker, Disgruntled Employee, Privileged User, Third Party, Other |48| motivations | List of: Financial gain, Espionage / intelligence collection, Ideological / hacktivism, Disruption / destruction, Competitive advantage, Thrill-seeking / notoriety, Revenge / grievance |49| resources | Individual, Club / small group, Contest / crowd, Team, Organization, Government |50| relationship_to_target | External, Internal, Partner / third-party |51| sophistication_tier | Tier 1 - Opportunistic / script kiddie, Tier 2 - Hacktivist / campaign-driven, Tier 3 - Organized cybercrime, Tier 4 - State-nexus / advanced, Tier 5 - Nation-state APT / elite |52| state_nexus | None, State-aligned, State-sponsored, State-executed |53| targeting_specificity | Opportunistic, Sector-focused, Targeted |5455### Other Phase 3 Tools56- `manage_threat_actors(action="list")` -- Review all actors57- `manage_threat_actors(action="get", item_id=ACTOR_ID)` -- Detailed view58- `manage_threat_actors(action="analyze")` -- Automated analysis59- `manage_threat_actors(action="reset")` -- Reset to defaults60- `manage_threat_actors(action="clear")` -- Remove all6162## Relevance Decision Guide6364| Business Context | Likely Relevant | Likely Not Relevant |65|---|---|---|66| Internal tool, small team | Insider, Privileged User, Script Kiddie | Nation-state, Organized Crime |67| Financial/healthcare SaaS | All actors relevant | - |68| Public API, no sensitive data | External, Script Kiddie | Nation-state, Organized Crime |69| Government system | Nation-state, Insider, Hacktivist | Competitor |70| E-commerce | External, Organized Crime, Script Kiddie | Nation-state |7172## Workflow73741. **Call `manage_workflow(action="guidance", phase="3")`**752. **Call `manage_threat_actors(action="list")`** to review defaults763. **Update relevance and priority** for each actor based on business context774. **Add custom actors** with `action="add"` if needed785. **Call `manage_threat_actors(action="analyze")`** for automated analysis796. **Document assumptions** about threat actor exclusions8081## Completion Criteria82- [ ] All default actors reviewed for relevance (the phase gate needs at least one83 assessed actor; anything left untouched shows up in the report's appendix)84- [ ] Priorities set for all relevant actors85- [ ] Custom actors added if applicable86- [ ] `manage_threat_actors(action="analyze")` completed87- [ ] Assumptions documented for excluded actors88- [ ] Call `manage_workflow(action="advance")` to proceed to Phase 4