← Neueste Arbeiten
💻 computer science

OntoLogX: Ontology-Guided Knowledge Graph Extraction from Cybersecurity Logs with Large Language Models

OntoLogX ist ein autonomer KI-Agent, der Large Language Models, retrieval-augmentierte Generierung und ontologiegesteuerte iterative Korrektur nutzt, um unstrukturierte Cybersecurity-Logs in kohärente, ontologiebasierte Wissensgraphen zu transformieren, um eine präzise Zuordnung zu den Taktiken von MITRE ATT&CK zu ermöglichen.

Ursprüngliche Autoren: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

Veröffentlicht 2026-04-28
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich vor, Sie sind ein Detektiv, der versucht, ein Verbrechen aufzuklären, doch anstelle klarer Zeugenaussagen erhalten Sie einen Berg zerrissener Notizen, gekritzelte Quittungen und undeutliche Funksprüche von hunderten verschiedenen Polizeibeamten. Genau dies steht Cybersecurity-Experten gegenüber, wenn sie sich Systemprotokolle ansehen. Diese Protokolle sind die digitalen Fußabdrücke, die von Computern hinterlassen werden, doch sie sind unordentlich, unstrukturiert und oft in verwirrender Kurzschrift verfasst, die von einem Gerät zum nächsten variiert.

Die Arbeit stellt OntoLogX vor, einen neuen „autonomen KI-Detektiv", der entwickelt wurde, um dieses Durcheinander zu bereinigen und diese chaotischen Notizen in eine klare, organisierte Karte dessen zu verwandeln, was geschehen ist.

Hier ist die Funktionsweise von OntoLogX, erklärt durch einfache Analogien:

1. Das Problem: Die „zerfetzten Notizen"

Systemprotokolle sind wie ein Haufen zerrissenes Papier. Sie enthalten wertvolle Hinweise auf Hacker (wer sie sind, was sie versucht haben und wie sie es taten), doch die Informationen sind verstreut, inkonsistent und schwer zu lesen. Herkömmliche Werkzeuge versuchen, dies durch das Befolgen starrer Regeln (wie eine Checkliste) zu sortieren, doch Hacker sind kreativ und ändern ihre Taktiken, weshalb die Checkliste oft versagt.

2. Die Lösung: Der „intelligente Übersetzer" (OntoLogX)

OntoLogX ist ein KI-Agent, der wie ein überaus intelligenter Übersetzer und Organisator fungiert. Seine Aufgabe besteht darin, einen einzelnen, chaotischen Protokolleintrag in einen strukturierten Wissensgraphen zu verwandeln.

  • Der Wissensgraph: Stellen Sie sich dies als einen Stammbaum oder eine U-Bahn-Karte vor. Anstatt eines Textblocks verbindet er spezifische „Punkte" (wie einen Benutzer, einen Computer, eine Zeit und eine Aktion) mit klaren „Linien", die zeigen, wie sie miteinander zusammenhängen.
  • Die Ontologie (Der Bauplan): Um sicherzustellen, dass die Karte korrekt gezeichnet wird, verwendet OntoLogX eine leichtgewichtige Ontologie. Stellen Sie sich dies als einen strengen architektonischen Bauplan oder eine Anleitung für LEGO vor. Sie sagt der KI genau, welche Arten von Teilen (Knoten) und Verbindungen (Beziehungen) erlaubt sind, und stellt sicher, dass die finale Karte Sinn ergibt und die Regeln einhält.

3. Funktionsweise: Der dreistufige Prozess

OntoLogX rät nicht einfach; es verwendet eine clevere dreistufige Routine, um Genauigkeit zu gewährleisten:

  • Schritt 1: Die „Referenzbibliothek" (Retrieval Augmented Generation)
    Bevor die KI versucht, einen neuen Protokolleintrag zu übersetzen, schaut sie in ihre eigene Gedächtnisbank (eine Datenbank zuvor gelöster Protokolleinträge), um ähnliche Beispiele zu finden. Es ist, als würde ein Detektiv vergangene Akten durchsehen, um zu sehen, wie ähnliche Verbrechen dokumentiert wurden. Dies hilft der KI, den Kontext zu verstehen und das Rad nicht neu zu erfinden.

  • Schritt 2: Die „Entwurfsphase" (Generation)
    Unter Verwendung der Referenzbeispiele und der strengen „LEGO-Anleitungen" (der Ontologie) generiert die KI einen Entwurf der Karte. Sie versucht, die wichtigsten Details herauszuziehen: Wer hat es getan? Wann? Welches Werkzeug haben sie verwendet?

  • Schritt 3: Der „Inspektor" (Iterative Korrektur)
    Dies ist das wichtigste Sicherheitsnetz. Sobald der Entwurf erstellt ist, prüft ein digitaler Inspektor (unter Verwendung eines Tools namens SHACL) ihn gegen den Bauplan.

    • Wenn die KI einen Fehler macht (z. B. falsche Punkte verbindet oder ein erforderliches Teil übersieht), schickt der Inspektor den Entwurf mit einer Notiz zurück an die KI: „Beheben Sie dies."
    • Die KI versucht es erneut. Sie wiederholt diese Schleife, bis die Karte perfekt ist und alle Regeln einhält. Wenn sie es nach einigen Versuchen nicht beheben kann, gibt sie auf und lässt diesen Eintrag leer, anstatt eine gefälschte Karte zu erstellen.

4. Das große Ganze: Die Punkte verbinden

Sobald OntoLogX Tausende von einzelnen Protokolleinträgen bereinigt hat, gruppiert es sie in „Sitzungen" (wie das Gruppieren aller Notizen aus einem spezifischen Einbruchsversuch). Anschließend nutzt es die KI ein letztes Mal, um das Gesamtbild zu betrachten und eine übergeordnete Frage zu beantworten: „Was war das Ziel des Hackers?"

Es ordnet diese Aktivitäten MITRE ATT&CK zu, was wie ein universelles Wörterbuch für Hacker-Taktiken ist. Anstatt zu sagen „Der Hacker führte einen Befehl aus", kann OntoLogX sagen: „Dies war ein Initial Access-Versuch, gefolgt von Privilege Escalation." Dies verwandelt Rohdaten in verwertbare Erkenntnisse, die Sicherheitsteams tatsächlich nutzen können.

5. Was die Arbeit herausfand

Die Autoren testeten OntoLogX an zwei Arten von Daten:

  1. Öffentliche Datensätze: Um sicherzustellen, dass es bei standardisierten, bekannten Protokollen funktioniert.
  2. Echte Honeypots: Dies sind gefälschte Server, die eingerichtet wurden, um Hacker anzulocken. Die Protokolle dieser sind reine „Bösewicht"-Aktivität.

Die Ergebnisse:

  • Genauigkeit: Das System verwandelte erfolgreich chaotische Protokolle in saubere, regelkonforme Karten.
  • Besser mit Hilfe: Das System funktionierte am besten, wenn es seine „Referenzbibliothek" (Abruf) und den „Inspektor" (Korrektur) nutzte. Ohne diese machte die KI mehr Fehler.
  • Das Modell zählt: Nicht alle KI-Gehirne sind gleich. Das System funktionierte am besten mit Modellen, die gut darin sind, strengen Anweisungen zu folgen (wie codefokussierte Modelle), und nicht mit Modellen, die besser im kreativen Geschichtenerzählen sind.
  • Taktik-Erkennung: Bei der Vorhersage dessen, was die Hacker zu tun versuchten, war OntoLogX viel besser darin, komplexe, mehrstufige Angriffe zu erkennen als Systeme, die die Rohprotokolle direkt lasen.

Zusammenfassung

Kurz gesagt ist OntoLogX ein Werkzeug, das die verwirrende, chaotische Sprache von Computerprotokollen nimmt und in eine klare, strukturierte und verifizierte Karte von Cyberangriffen übersetzt. Es verwendet einen strengen Regelkatalog, lernt aus vergangenen Beispielen und überprüft seine eigene Arbeit doppelt, um sicherzustellen, dass die finale Erkenntnis zuverlässig genug ist, damit Sicherheitsexperten darauf handeln können.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →