← Últimos artículos
🤖 machine learning

TIJERE: A Novel Threat Intelligence Joint Extraction Model Based on Analyst Expert Knowledge

Este artículo presenta TIJERE, un modelo novedoso de extracción conjunta de entidades y relaciones que aprovecha el conocimiento experto de analistas y un SecureBERT+ ajustado finamente dentro de un marco de etiquetado de múltiples secuencias para lograr un rendimiento de vanguardia en inteligencia de amenazas de ciberseguridad, junto con el lanzamiento del primer conjunto de datos etiquetados conjuntamente disponible públicamente, DNRTI-JE, para abordar las lagunas existentes en el análisis automatizado de amenazas.

Autores originales: Inoussa Mouiche, Sherif Saad

Publicado 2026-05-05
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Inoussa Mouiche, Sherif Saad

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que eres un detective tratando de resolver un caso masivo de ciberdelito. Tienes miles de informes policiales desordenados y sin organizar (informes de inteligencia de amenazas) escritos en una mezcla de jerga técnica y descripciones vagas. Tu objetivo es construir un mapa gigante y organizado (un grafo de conocimiento) que muestre exactamente quién hizo qué a quién y cuándo.

Por ejemplo, necesitas descubrir que "APT29" (un grupo de hackers) utilizó "Mimikatz" (una herramienta) para atacar al "Banco XYZ" (una víctima).

Este artículo presenta una nueva herramienta llamada TIJERE para ayudar a automatizar este trabajo de detective. Así es como funciona, explicado de manera sencilla:

El Problema: El "Proceso en Cascada" frente al Enfoque "Conjunto"

Anteriormente, las computadoras intentaban resolver esto en dos pasos separados (como una línea de montaje de fábrica):

  1. Paso 1: Encontrar todos los nombres de personas, grupos y herramientas (Reconocimiento de Entidades Nombradas).
  2. Paso 2: Observar esos nombres y adivinar cómo están conectados (Extracción de Relaciones).

El Defecto: Si el Paso 1 comete un pequeño error (como identificar incorrectamente una herramienta como una persona), ese error se transmite al Paso 2, arruinando todo el mapa. Además, las oraciones en los informes cibernéticos suelen ser desordenadas. Una oración podría decir: "APT29 utilizó la Herramienta A para atacar al Banco X", pero también implicar "La Herramienta A fue utilizada por APT29". La computadora se confunde sobre cuál es la conexión, especialmente cuando las mismas palabras aparecen en diferentes roles.

La Solución: TIJERE (El Sistema "Detective Experto")

TIJERE cambia el juego realizando ambos pasos al mismo tiempo en un único cerebro unificado. Pero no se basa solo en el texto crudo; utiliza tres trucos inteligentes para actuar como un experto humano:

1. La "Hoja de Trucos de Conocimiento Experto" (Características de Dominio Experto)

Imagina que estás leyendo una oración: "APT29 utilizó Mimikatz".

  • Una computadora normal ve "APT29" y "Mimikatz" como simples palabras aleatorias. Podría pensar que "Mimikatz" es el nombre de una persona porque no sabe qué es.
  • TIJERE tiene una hoja de trucos especial. Sabe que "APT29" es un Grupo de Hackers y que "Mimikatz" es una Herramienta.
  • La Analogía: Es como darle a la computadora un par de gafas que resalta el tipo de cada objeto. Una vez que ve "Grupo de Hackers" y "Herramienta", sabe instantáneamente que la relación es probablemente "Utiliza", porque los hackers utilizan herramientas. Esto evita que la computadora se confunda con palabras ambiguas.

2. El "Rotulador Resaltador" (Máscara de Entidad)

En una oración larga y compleja con muchos nombres, es difícil para una computadora saber qué dos nombres están hablando entre sí.

  • TIJERE utiliza un resaltador digital. Cuando examina la conexión entre "APT29" y "Mimikatz", resalta solo esas dos palabras y convierte todo lo demás en la oración en "ruido de fondo".
  • La Analogía: Es como un profesor señalando con un puntero láser a dos estudiantes específicos en un aula abarrotada para hacerles una pregunta, ignorando a todos los demás. Esto ayuda a la computadora a centrarse estrictamente en el par relevante.

3. La Estrategia de "Múltiples Copias" (Etiquetado Multisecuencial)

Esta es la mayor innovación del artículo. Por lo general, una computadora lee una oración una vez e intenta adivinar todas las relaciones a la vez.

  • TIJERE toma una oración y crea copias separadas y personalizadas para cada par posible de elementos en esa oración.
  • La Analogía: Imagina que tienes una oración con tres pares de sospechosos. En lugar de pedirle a la computadora que resuelva todo el rompecabezas de una vez, TIJERE hace tres copias separadas de la oración.
    • Copia A dice: "Aquí está el par (APT29, Mimikatz). ¿Cuál es su relación?"
    • Copia B dice: "Aquí está el par (APT29, Banco). ¿Cuál es su relación?"
    • Copia C dice: "Aquí está el par (Mimikatz, Banco). ¿Cuál es su relación?"
  • Al descomponer el problema en estas preguntas más pequeñas y enfocadas, la computadora deja de abrumarse por las relaciones "superpuestas".

El Diccionario Especial (SecureBERT+)

Los informes de ciberseguridad utilizan un lenguaje muy específico (como "EternalBlue" o "Phishing dirigido") que las computadoras normales no entienden bien. TIJERE utiliza una versión especial de un modelo de lenguaje llamada SecureBERT+.

  • La Analogía: Piensa en esto como entrenar a la computadora con un diccionario escrito específicamente para espías y hackers, en lugar de un diccionario inglés estándar. Esto le ayuda a entender la "jerga" del mundo cibernético.

Los Resultados: Un Nuevo Mapa y una Nueva Puntuación

Para demostrar que esto funciona, los autores hicieron dos cosas:

  1. Construyeron un nuevo conjunto de datos (DNRTI-JE): Tomaron informes existentes y los etiquetaron manualmente tanto con los nombres como con las relaciones. Esta es la primera vez que se ha hecho público un conjunto de datos "etiquetado conjuntamente" para ciberseguridad.
  2. Probaron el modelo: Cuando ejecutaron TIJERE frente a otros métodos, fue un ganador claro.
    • Identificó correctamente los nombres (Entidades) el 93% de las veces.
    • Identificó correctamente las relaciones el 98% de las veces.

Resumen

Piensa en TIJERE como un detective superpoderoso que no solo lee el informe; entiende los tipos de personajes involucrados, utiliza un resaltador para centrarse en los pares correctos y descompone oraciones complejas en entrevistas sencillas, uno a uno. Al combinar esto con un "diccionario de hackers" especializado, construye un mapa de amenazas cibernéticas mucho más preciso que nunca antes.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →