TIJERE: A Novel Threat Intelligence Joint Extraction Model Based on Analyst Expert Knowledge
Dieser Beitrag stellt TIJERE vor, ein neuartiges Modell zur gemeinsamen Entitäts- und Relationsextraktion, das im Rahmen eines Multisequenz-Labeling-Frameworks Expertenwissen von Analysten und einen feinabgestimmten SecureBERT+ nutzt, um in der Cybersecurity-Bedrohungsintelligenz State-of-the-Art-Leistung zu erzielen, und gleichzeitig die Veröffentlichung des ersten öffentlich verfügbaren gemeinsam gelabelten Datensatzes DNRTI-JE ankündigt, um bestehende Lücken in der automatisierten Bedrohungsanalyse zu schließen.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich vor, Sie sind ein Detektiv, der versucht, einen massiven Cyberkriminalitätsfall aufzuklären. Sie haben Tausende von unordentlichen, unorganisierten Polizeiberichten (Bedrohungsintelligenz-Berichten), die in einer Mischung aus technischem Fachjargon und vagen Beschreibungen verfasst sind. Ihr Ziel ist es, eine riesige, organisierte Karte (ein Wissensgraph) zu erstellen, die genau zeigt, wer was wem und wann getan hat.
Zum Beispiel müssen Sie herausfinden, dass „APT29" (eine Hackergruppe) „Mimikatz" (ein Werkzeug) benutzt hat, um „XYZ Bank" (ein Opfer) anzugreifen.
Dieser Beitrag stellt ein neues Werkzeug namens TIJERE vor, das hilft, diese Detektivarbeit zu automatisieren. So funktioniert es, einfach erklärt:
Das Problem: Der „Pipeline"-Ansatz versus der „Joint"-Ansatz
Früher versuchten Computer, dies in zwei separaten Schritten zu lösen (wie in einer Fließbandproduktion):
- Schritt 1: Finde alle Namen von Personen, Gruppen und Werkzeugen (Named Entity Recognition).
- Schritt 2: Schaue dir diese Namen an und rate, wie sie miteinander verbunden sind (Relation Extraction).
Der Fehler: Wenn Schritt 1 einen kleinen Fehler macht (wie die falsche Identifizierung eines Werkzeugs als Person), wird dieser Fehler an Schritt 2 weitergegeben und zerstört die gesamte Karte. Außerdem sind Sätze in Cyber-Berichten oft unordentlich. Ein Satz könnte sagen: „APT29 benutzte Werkzeug A, um Bank X anzugreifen", impliziert aber auch „Werkzeug A wurde von APT29 benutzt". Der Computer gerät in Verwirrung darüber, welche Verbindung welche ist, besonders wenn dieselben Wörter in verschiedenen Rollen auftreten.
Die Lösung: TIJERE (Das „Experten-Detektiv"-System)
TIJERE verändert das Spiel, indem es beide Schritte gleichzeitig in einem vereinten Gehirn durchführt. Aber es verlässt sich nicht nur auf rohen Text; es nutzt drei clevere Tricks, um wie ein menschlicher Experte zu agieren:
1. Die „Expertenwissen"-Spickzettel (Expert Domain Features)
Stellen Sie sich vor, Sie lesen einen Satz: „APT29 benutzte Mimikatz."
- Ein normaler Computer sieht „APT29" und „Mimikatz" nur als zufällige Wörter. Er könnte denken, „Mimikatz" sei ein Personenname, weil er nicht weiß, was es ist.
- TIJERE hat einen speziellen Spickzettel. Es weiß, dass „APT29" eine Hackergruppe und „Mimikatz" ein Werkzeug ist.
- Die Analogie: Es ist, als würde man dem Computer eine Brille geben, die den Typ jedes Objekts hervorhebt. Sobald es „Hackergruppe" und „Werkzeug" sieht, weiß es sofort, dass die Beziehung wahrscheinlich „Benutzt" ist, da Hacker Werkzeuge benutzen. Dies verhindert, dass der Computer durch mehrdeutige Wörter verwirrt wird.
2. Der „Textmarker"-Stift (Entity Mask)
In einem langen, komplexen Satz mit vielen Namen ist es für einen Computer schwer zu wissen, welche zwei Namen miteinander sprechen.
- TIJERE verwendet einen digitalen Textmarker. Wenn es die Verbindung zwischen „APT29" und „Mimikatz" betrachtet, hebt es nur diese beiden Wörter hervor und verwandelt alles andere im Satz in „Hintergrundrauschen".
- Die Analogie: Es ist wie ein Lehrer, der in einem überfüllten Klassenzimmer mit einem Laserpointer auf zwei bestimmte Schüler zeigt, um sie zu fragen, und alle anderen ignoriert. Dies hilft dem Computer, sich streng auf das relevante Paar zu konzentrieren.
3. Die „Mehrere Kopien"-Strategie (Multisequence Labeling)
Dies ist die größte Innovation des Beitrags. Normalerweise liest ein Computer einen Satz einmal und versucht, alle Beziehungen auf einmal zu erraten.
- TIJERE nimmt einen Satz und erstellt separate, angepasste Kopien für jedes mögliche Paar von Elementen in diesem Satz.
- Die Analogie: Stellen Sie sich vor, Sie haben einen Satz mit drei Paaren von Verdächtigen. Anstatt den Computer zu bitten, das gesamte Rätsel auf einmal zu lösen, erstellt TIJERE drei separate Kopien des Satzes.
- Kopie A sagt: „Hier ist das Paar (APT29, Mimikatz). Was ist ihre Beziehung?"
- Kopie B sagt: „Hier ist das Paar (APT29, Bank). Was ist ihre Beziehung?"
- Kopie C sagt: „Hier ist das Paar (Mimikatz, Bank). Was ist ihre Beziehung?"
- Indem es das Problem in diese kleineren, fokussierten Fragen zerlegt, wird der Computer nicht mehr von „überlappenden" Beziehungen überwältigt.
Das spezielle Wörterbuch (SecureBERT+)
Cybersicherheitsberichte verwenden eine sehr spezifische Sprache (wie „EternalBlue" oder „Spear-phishing"), die normale Computer nicht gut verstehen. TIJERE verwendet eine spezielle Version eines Sprachmodells namens SecureBERT+.
- Die Analogie: Stellen Sie sich dies vor wie das Trainieren des Computers mit einem Wörterbuch, das speziell für Spione und Hacker geschrieben wurde, anstatt mit einem Standard-Englisch-Wörterbuch. Dies hilft ihm, den „Slang" der Cyberwelt zu verstehen.
Die Ergebnisse: Eine neue Karte und eine neue Wertungstabelle
Um zu beweisen, dass dies funktioniert, haben die Autoren zwei Dinge getan:
- Sie haben einen neuen Datensatz erstellt (DNRTI-JE): Sie nahmen bestehende Berichte und markierten sie manuell sowohl mit den Namen als auch mit den Beziehungen. Dies ist das erste Mal, dass ein solches „gemeinsam markierter" Datensatz für die Cybersicherheit öffentlich gemacht wurde.
- Sie testeten das Modell: Als sie TIJERE gegen andere Methoden laufen ließen, war es ein klarer Gewinner.
- Es identifizierte Namen (Entitäten) 93 % der Zeit korrekt.
- Es identifizierte Beziehungen 98 % der Zeit korrekt.
Zusammenfassung
Stellen Sie sich TIJERE als einen superkräftigen Detektiv vor, der nicht nur den Bericht liest; er versteht die Typen der beteiligten Charaktere, verwendet einen Textmarker, um sich auf die richtigen Paare zu konzentrieren, und zerlegt komplexe Sätze in einfache, eins-zu-eins-Interviews. Durch die Kombination davon mit einem spezialisierten „Hacker-Wörterbuch" erstellt es eine viel genauere Karte von Cyberbedrohungen als je zuvor.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.