← Neueste Arbeiten
💻 computer science

Beyond Single Reports: Evaluating Automated ATT&CK Technique Extraction in Multi-Report Campaign Settings

Diese Studie zeigt, dass die Aggregation mehrerer Cyberbedrohungsnachrichten die Genauigkeit der automatisierten Extraktion von ATT&CK-Techniken in Kampagnen um etwa 26 % verbessert, obwohl die Leistung selbst bei den besten Methoden begrenzt bleibt und semantisch ähnliche Techniken sowie die Abdeckung von Sicherheitskontrollen weiterhin erhebliche Herausforderungen darstellen.

Ursprüngliche Autoren: Md Nazmul Haque, Sivana Hamer, Brandon Wroblewski, Md Rayhanur Rahman, Laurie Williams

Veröffentlicht 2026-04-10
📖 4 Min. Lesezeit☕ Kaffeepausen-Lektüre

Ursprüngliche Autoren: Md Nazmul Haque, Sivana Hamer, Brandon Wroblewski, Md Rayhanur Rahman, Laurie Williams

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Das große Rätsel: Wie man Cyberangriffe wirklich versteht

Stellen Sie sich vor, ein riesiger Cyberangriff (wie der berühmte SolarWinds-Hack) ist wie ein riesiger, komplexer Film.

  • Das Problem: Niemand sieht den ganzen Film auf einmal. Stattdessen gibt es viele verschiedene Zeitungen, Blogs und Berichte von verschiedenen Autoren.
    • Bericht A sagt nur: „Es war ein großer Diebstahl." (Die grobe Übersicht).
    • Bericht B sagt: „Der Dieb hat eine spezielle Schere benutzt, um das Schloss zu knacken." (Die technischen Details).
    • Bericht C sagt: „Der Dieb hat sich als Postbote verkleidet." (Eine andere Perspektive).

Bisher haben Computerprogramme versucht, die „Diebeswerkzeuge" (die Angriffstechniken) zu finden, indem sie nur einen einzigen Bericht nach dem anderen durchgelesen haben. Das ist, als würde man versuchen, ein ganzes Puzzle zu lösen, indem man nur ein einziges Puzzleteil betrachtet. Man verpasst riesige Teile des Bildes.

Was haben die Forscher gemacht?

Die Wissenschaftler von der North Carolina State University und der University of Alabama haben sich gedacht: „Warum nicht alle Berichte zusammenwerfen?"

Sie haben 29 verschiedene „KI-Detektive" (Computerprogramme) getestet. Diese Detektive sollten herausfinden, welche Angriffstechniken (genannt „ATT&CK-Techniken") in den Berichten stecken.

Sie haben zwei Szenarien verglichen:

  1. Der alte Weg: Der Detekt liest nur einen Bericht.
  2. Der neue Weg: Der Detekt liest alle Berichte über denselben Angriff und fasst die Informationen zusammen.

Die wichtigsten Entdeckungen (in einfachen Bildern)

1. Mehr Berichte = Besseres Bild

Wenn die KI alle Berichte zusammenliest, wird sie viel besser.

  • Die Metapher: Stellen Sie sich vor, Sie versuchen, ein Auto zu beschreiben. Wenn Sie nur einen Blick auf die Tür werfen, denken Sie vielleicht, es sei ein rotes Auto. Wenn Sie aber auch die Räder, den Motor und den Kofferraum sehen, erkennen Sie, dass es ein roter Sportwagen ist.
  • Das Ergebnis: Durch das Zusammenfassen von Berichten verbesserte sich die Treffsicherheit der KI um etwa 26 %. Das ist ein riesiger Sprung!

2. Wann ist „genug" genug?

Man könnte denken: „Je mehr Berichte, desto besser!" Aber wann hört man auf?

  • Die Metapher: Es ist wie beim Füllen eines Eimers mit Wasser. Wenn Sie den Eimer mit 10 Eimern füllen, ist er fast voll. Der 11. Eimer bringt nur noch ein paar Tropfen.
  • Das Ergebnis: Die meisten Programme erreichen ihren „Sättigungspunkt" (den Punkt, an dem mehr Berichte nichts mehr bringen) nach 10 bis 15 Berichten. Man muss also nicht jeden Bericht der Welt lesen, um ein gutes Bild zu bekommen.

3. Der „Verwechslungs-Fehler"

Aber die KI ist nicht perfekt. Sie verwechselt manchmal ähnliche Dinge.

  • Die Metapher: Stellen Sie sich vor, die KI verwechselt einen „Schlüssel" mit einem „Schraubenschlüssel", weil beide metallisch sind und zum Öffnen benutzt werden. Oder sie denkt, ein Dieb habe ein Fenster eingeschlagen, dabei hat er nur die Tür aufgebrochen.
  • Das Problem: Etwa 33 % der Fehler passieren, weil die Beschreibungen der Angriffstechniken sich zu sehr ähneln. Die KI ist verwirrt, weil die „Wörter" zu ähnlich klingen.

4. Der Domino-Effekt auf die Sicherheit

Das ist der wichtigste Teil: Wenn die KI einen Angriffstyp verpasst, verpasst sie auch die Schutzmaßnahme.

  • Die Metapher: Wenn Sie denken, der Einbrecher kommt durch das Fenster, kaufen Sie einen neuen Fensterriegel. Aber wenn der Einbrecher eigentlich durch die Hintertür kam, ist Ihr neuer Riegel nutzlos. Sie sind immer noch verwundbar.
  • Das Ergebnis: Selbst wenn die KI die Angriffstechniken zu 90 % richtig erkennt, fehlen ihr oft noch wichtige Schutzmaßnahmen. Die Lücke in der Sicherheit ist größer als die Lücke bei den Angriffen selbst.

5. Welche Berichte sind die besten?

Welche Berichte helfen der KI am meisten?

  • Die Metapher: Ein Bericht, der leicht zu lesen ist (wie ein Kinderbuch), hilft der KI wenig. Ein Bericht, der voller technischer Fachbegriffe, Hashes und komplizierter Sätze steckt (wie ein technisches Handbuch), ist Gold wert.
  • Das Ergebnis: Lange, technische Berichte von Behörden (wie CISA) oder großen Firmen (wie Google) sind am wertvollsten. Berichte, die „leicht lesbar" sind, enthalten oft nicht genug Details, um die KI zu trainieren.

Was bedeutet das für uns?

Die Forscher sagen uns im Grunde: Hören Sie auf, nur auf einen Bericht zu hören.

Wenn Sie als Sicherheitsbeauftragter oder Unternehmen Cyberangriffe verstehen wollen, müssen Sie Informationen aus vielen Quellen zusammenführen.

  • Nutzen Sie die KI, aber lassen Sie sie mehrere Berichte gleichzeitig lesen.
  • Suchen Sie nach technisch dichten Berichten, auch wenn sie schwer zu lesen sind.
  • Seien Sie sich bewusst, dass die KI manchmal ähnliche Dinge verwechselt und prüfen Sie daher immer, ob Ihre Schutzmaßnahmen (die „Riegel an den Türen") wirklich passen.

Zusammenfassend: Ein einzelner Bericht ist wie ein Puzzleteil. Erst wenn man viele Teile zusammenfügt, erkennt man das ganze Bild des Angriffs – und weiß, wie man sich wirklich schützt.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →