COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies
COHORT ist ein End-to-End-Multi-Agenten-LLM-Framework, das die Generierung und Validierung einsatzfähiger Netzwerk-Mitigationen automatisiert, indem es Kandidatenkonfigurationen auf hochpräzisen emulierten Topologien implementiert und diese durch offensive Replays sowie Konnektivitätsprüfungen rigoros testet, um sicherzustellen, dass sie spezifische Angriffe unterbinden, ohne den legitimen Datenverkehr zu stören.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich das Computernetzwerk eines Unternehmens wie ein riesiges, geschäftiges Bürogebäude vor. Eines Tages bricht ein Dieb (ein Cyberkrimineller) ein. Normalerweise muss das Sicherheitsteam des Gebäudes dann Wochen damit verbringen, herauszufinden, wie man den Dieb aussperrt, ohne versehentlich auch die Mitarbeiter aus ihren eigenen Büros auszusperren. Es ist ein sensibles, hochriskantes Spiel mit dem „Was wäre wenn“, und das Testen am echten Gebäude ist zu riskant, denn wenn man einen Fehler macht, kommt der gesamte Geschäftsbetrieb zum Erliegen.
COHORT ist ein neues, automatisiertes System, das genau dieses Problem lösen soll. Betrachten Sie es als eine superintelligente, virtuelle „Sandbox“ oder ein Simulationslabor, in dem das Sicherheitsteam sicher üben kann, den Dieb auszusperren, ohne jemals das echte Gebäude zu berühren.
So funktioniert COHORT, aufgeschlüsselt in einfache Konzepte:
1. Der digitale Zwilling (Die Sandbox)
Anstatt die Korrekturen am echten Netzwerk zu testen, erstellt COHORT eine perfekte, hochtechnologische digitale Kopie des Büros. Dies ist nicht nur eine Zeichnung; es ist eine laufende Simulation, die exakt dieselbe Software und Hardware-Regeln verwendet wie das Original (wie echte Firewalls und Router).
- Analogie: Stellen Sie sich einen Flugsimulator für Piloten vor. Sie können ein Flugzeug im Simulator hundertmal abstürzen lassen, ohne dass jemand zu Schaden kommt. COHORT ist der Flugsimulator für die Netzwerksicherheit.
2. Das Team der KI-Spezialisten (Die Agenten)
COHORT nutzt nicht nur ein einzelnes KI-Gehirn, sondern ein Team spezialisierter KI-Agenten, von denen jeder eine spezifische Aufgabe hat und wie ein gut geöltes Getriebe zusammenarbeitet:
- Der Suggester (Vorschlagender): Dieser Agent analyst das Handbuch des Diebes und sagt: „Hey, wenn wir diesen Flur blockieren, kommt der Dieb nicht mehr durch.“
- Der Implementer (Umsetzer): Dieser Agent nimmt diese Idee und schreibt tatsächlich die spezifischen Code-Befehle, die benötigt werden, um diesen Flur auf den virtuellen Geräten zu sperren.
- Der Critic (Kritiker): Dies ist der strenge Lektor. Bevor die Korrektur getestet wird, überprüft der Kritiker den Code. „Warte, du hast die falsche Tür gesperrt!“ oder „Dieser Befehl enthält einen Tippfehler.“ Wenn es ein Problem gibt, schickt er es an den Implementer zurück, um es zu korrigieren. Sie führen diese Schleife so lange fort, bis die Korrektur perfekt ist.
- Der Judge (Richter): Sob sobald die Korrektur bereit ist, bringt der Richter denselben Dieb zurück in das virtuelle Gebäude, um zu sehen, ob das neue Schloss tatsächlich funktioniert.
- Der Summarizer (Zusammenfassender): Dieser Agent schreibt einen Bericht für die Menschen und erklärt, was passiert ist, in verständlichem Deutsch.
3. Der „Diebstahl-Wiederholungs“-Test
Dies ist der wichtigste Teil. In der Vergangenheit haben Sicherheitssysteme vielleicht basierend auf Mathematik oder Regeln geschätzt, ob eine Korrektur funktioniert. COHORT macht etwas anderes: Es führt den Angriff erneut aus.
- Analogie: Stellen Sie sich vor, Sie installieren ein neues Türschloss. Anstatt nur zu prüfen, ob das Schloss stabil aussieht, engagieren Sie genau denselben Einbrecher, der zuvor eingebrochen ist, und sagen ihm, er solle die Tür erneut versuchen. Wenn der Einbrecher nicht hineinkommt und die Mitarbeiter aber immer noch durch die Tür zu ihren Schreibtischen gehen können, war die Korrektur ein Erfolg.
4. Die Regel „Das Büro nicht blockieren“
Ein großes Ziel von COHORT ist es, sicherzustellen, dass die Korrektur nicht versehentlich auch die Guten aussperrt.
- Die Prüfung: Bevor eine Korrektur akzeptiert wird, sendet das System automatisch Pings an das interne Netzwerk und versucht, eine Website aufzurufen. Wenn die Korrektur zwar den Dieb blockiert, aber auch verhindert, dass Mitarbeiter E-Mails versenden oder Webseiten laden können, wird sie sofort abgelehnt.
5. Verteidigungsschichten stapeln (Der kumulative Effekt)
Manchmal reicht ein einzelnes Schloss nicht aus. COHORT kann mehrere erfolgreiche Schlösser übereinander stapeln.
- Analogie: Es ist, als würde man ein Türschloss hinzufügen, dann eine Kette und dann eine Sicherheitskamera. Das System testet jede neue Schicht auf der vorherigen, um sicherzustellen, dass sie zusammenarbeiten und sich nicht gegenseitig aufheben.
Was haben sie herausgefunden?
Die Forscher haben dieses System gegen vier verschiedene Arten von Cyberangriffen (wie Ransomware, Datendiebstahl und die Ausbreitung im Netzwerk) auf drei verschiedene Größen von virtuellen Bürogebäuden getestet.
- Das Ergebnis: Das Multi-Agenten-Team (Suggester + Implementer + Critic) war 4,4-mal erfolgreicher darin, funktionierende Lösungen zu finden, als ein einzelner KI-Agent, der versucht, alle Aufgaben allein zu erledigen.
- Erfolgsquote: Etwa 47 % der vom Team generierten Korrekturen konnten den Angriff erfolgreich stoppen und gleichzeitig das Büro am Laufen halten.
- Die Einschränkung: Das System wird derzeit auf Linux-Computern und spezifischen Arten von Netzwerk-Hardware getestet. Es ist für „skriptbasierte“ Angriffe konzipiert (bei denen der Dieb einem bekannten Plan folgt), nicht für einen Dieb, der klug genug ist, seine Strategie sofort zu ändern, wenn er eine neue Sperre sieht.
Das Fazleit
COHORT ist ein „Übungsfeld“ für die Cyberabwehr. Es nutzt ein Team von KI-Spezialisten, um Sicherheitslösungen in einer sicheren, virtuellen Welt zu erfinden, zu bauen und zu testen. Indem die KI den Angriff immer wieder spielt, findet sie Lösungen, die die Bösen stoppen, ohne versehentlich auch die Guten auszusperren, und erspart menschlichen Experten so wochenlange gefährliche Trial-and-Error-Prozesse.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.