COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies
COHORT es un marco de trabajo de LLM multi-agente de extremo a extremo que automatiza la generación y validación de mitigaciones de red desplegables mediante la implementación de configuraciones candidatas en topologías emuladas de alta fidelidad y el testeo riguroso de las mismas a través de la repetición ofensiva y comprobaciones de conectividad para asegurar que interrumpan ataques específicos sin interrumpir el tráfico legítimo.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina que la red informática de una empresa es como un edificio de oficinas enorme y con mucho movimiento. Un día, un ladrón (un cibercriminal) logra entrar. Normalmente, cuando esto sucede, el equipo de seguridad del edificio tiene que pasar semanas intentando averiguar cómo expulsar al ladrón sin bloquear accidentalmente a los empleados de sus propias oficinas. Es un juego delicado y de alto riesgo de "qué pasaría si", y probarlo en el edificio real es demasiado arriesgado porque, si cometes un error, toda la empresa deja de funcionar.
COHORT es un nuevo sistema automatizado diseñado para resolver este problema. Piensa en él como un "sandbox" o laboratorio de simulación virtual superinteligente donde el equipo de seguridad puede practicar cómo bloquear al ladrón de forma segura, sin tocar nunca el edificio real.
Aquí te explicamos cómo funciona COHORT, desglosado en conceptos sencillos:
1. El Gemelo Virtual (El Sandbox)
En lugar de probar las soluciones en la red real, COHORT construye una copia digital perfecta y de alta tecnología de la oficina. Esto no es solo un dibujo; es una simulación activa que utiliza exactamente el mismo software y las mismas reglas de hardware que la original (como firewalls y routers reales).
- Analogía: Imagina un simulador de vuelo para pilotos. Ellos pueden estrellar un avión cien veces en el simulador sin que nadie resulte herido. COHORT es el simulador de vuelo para la seguridad de la red.
2. El Equipo de Especialistas de IA (Los Agentes)
COHORT no utiliza un solo cerebro de IA; utiliza un equipo de agentes de IA especializados, cada uno con un trabajo específico, trabajando juntos como una máquina bien engrasada:
- El Sugerente (The Sugester): Este agente observa el plan de acción del ladrón y dice: "Oye, si bloqueamos este pasillo, el ladrón no podrá pasar".
- El Implementador (The Implementer): Este agente toma esa idea y realmente escribe los comandos de código específicos necesarios para bloquear ese pasillo en los dispositivos virtuales.
- El Crítico (The Critic): Este es el editor estricto. Antes de que la solución sea probada, el Crítico revisa el código. "¡Espera, bloqueaste la puerta equivocada!" o "Ese comando tiene un error tipográfico". Si hay un problema, lo devuelve al Implementador para que lo corrija. Mantienen este ciclo hasta que la solución es perfecta.
- El Juez (The Judge): Una vez que la solución está lista, el Juez trae de nuevo al mismo ladrón al edificio virtual para ver si el nuevo cerrojo realmente funciona.
- El Resumidor (The Summarizer): Este agente redacta un informe para los humanos, explicando lo sucedido en un lenguaje sencillo.
3. La Prueba de "Replay del Ladrón"
Esta es la parte más importante. En el pasado, los sistemas de seguridad podían suponer si una solución funcionaba basándose en matemáticas o reglas. COHORT hace algo diferente: vuelve a ejecutar el ataque.
- Analogía: Imagina que instalas un cerrojo nuevo en una puerta. En lugar de simplemente comprobar si el cerrojo parece fuerte, contratas al mismo exacto ladrón que entró antes y le dices que intente abrir la puerta de nuevo. Si el ladrón no puede entrar, y los empleados aún pueden cruzar la puerta para llegar a sus escritorios, la solución es un éxito.
4. La Regla de "No Romper la Oficina"
Un objetivo principal de COHORT es asegurarse de que la solución no bloquee accidentalmente a los buenos.
- La comprobación: Antes de que se acepte una solución, el sistema envía automáticamente un "ping" a la red interna e intenta visitar un sitio web. Si la solución bloquea al ladrón pero también impide que los empleados envíen correos electrónicos o carguen páginas web, el sistema la rechaza inmediatamente.
5. Apilamiento de Defensas (El Efecto Acumulativo)
A veces, un solo cerrojo no es suficiente. COHORT puede apilar múltiples cerrojos exitosos unos sobre otros.
- Analogía: Es como añadir un cerrojo, luego una cadena y luego una cámara de seguridad. El sistema prueba cada nueva capa sobre las anteriores para asegurarse de que funcionen juntas y no se anulen entre sí por accidente.
¿Qué descubrieron?
Los investigadores probaron este sistema contra cuatro tipos diferentes de ciberataques (como ransomware, robo de datos y propagación por la red) en tres tamaños diferentes de edificios de oficinas virtuales.
- El Resultado: El equipo multi-agente (Sugerente + Implementador + Crítico) fue 4.4 veces más exitoso encontrando soluciones funcionales que un solo agente de IA intentando hacer todos los trabajos por sí solo.
- Tasa de Éxito: Aproximadamente el 47% de las soluciones generadas por el equipo detuvieron el ataque y mantuvieron la oficina en funcionamiento.
- El Problema: Actualmente, el sistema está probado en ordenadores Linux y tipos específicos de hardware de red. Está diseñado para ataques "guionizados" (donde el ladrón sigue un plan conocido), no para un ladrón que sea capaz de cambiar su estrategia instantáneamente al ver un nuevo bloqueo.
La Conclusión
COHORT es un "campo de entrenamiento" para la defensa cibernética. Utiliza un equipo de especialistas de IA para inventar, construir y probar soluciones de seguridad en un mundo virtual seguro. Al permitir que la IA repita el ataque una y otra vez, encuentra soluciones que detienen a los malos sin bloquear accidentalmente a los buenos, ahorrando a los expertos humanos semanas de peligrosos procesos de ensayo y error.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.