Operationalizing Cyber Threat Intelligence with GraphRAG
Este artículo demuestra que el uso de Microsoft GraphRAG para la recuperación de grafos de conocimiento, en lugar del RAG estándar basado en vectores, permite la generación automática de planes de detección de ciberamenazas que se basan en indicadores de alto nivel más duraderos, lo que resulta en una persistencia de detección significativamente mayor contra las técnicas de evasión de atacantes.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
=== RESUMEN ===
Imagina el internet como una ciudad gigante y bulliciosa donde los malos intentan constantemente colarse en los edificios. Cuando los investigadores de seguridad atrapan a estos ladrones, escriben un informe enumerando las pistas: la talla de zapato del ladrón, la matrícula del coche de su huida y la marca específica de la ganzúa que usaron. En los viejos tiempos, los equipos de seguridad simplemente copiaban estas pistas en una "lista de prohibidos" y esperaban lo mejor. Pero aquí está el problema: los malos son rápidos. Si prohíbes una matrícula, pueden alquilar un coche nuevo en una hora. Si prohíbes una talla de zapato, simplemente pueden comprar un par diferente. Esto es como intentar detener un río lanzando una sola piedra en él; el agua simplemente fluye alrededor de ella.
Para resolver esto, los expertos en seguridad utilizan un concepto llamado la "Pirámide del Dolor". Imagina una pirámide donde las capas inferiores son pistas fáciles de cambiar (como las matrículas) y las capas superiores son los hábitos y planes reales del ladrón (como cómo eligen forzar la cerradura o por qué eligieron ese edificio). Cambiar un hábito es difícil y toma meses; cambiar una matrícula toma minutos. El objetivo es construir defensas que apunten a la parte superior de la pirámide. Mientras tanto, ha surgido un nuevo tipo de herramienta de IA llamada "GraphRAG". Piensa en la IA estándar como un estudiante que lee un libro y resalta frases que parecen similares a una pregunta. GraphRAG es como un estudiante que primero dibuja un mapa conectando a todos los personajes, lugares y eventos del libro, y luego usa ese mapa para encontrar la respuesta. Este artículo hace una pregunta simple: si usamos el "mapa" en lugar de solo las "frases resaltadas", ¿durarán más nuestros planes de seguridad?
El dilema del detective: Mapas vs. Resaltadores
Cuando una empresa de seguridad publica un informe sobre un ciberataque, es como entregarle a un detective una novela gruesa llena de pistas. El trabajo del detective es convertir esa novela en un conjunto de instrucciones para la fuerza policial (el equipo de seguridad) para atrapar a los malos. Usualmente, este es un proceso lento y manual. Un humano tiene que leer todo el contenido, seleccionar las partes útiles y escribir reglas específicas para el software de seguridad. Toma días, y para cuando las reglas están listas, los malos a menudo ya han cambiado sus tácticas.
Algunos equipos intentaron acelerar esto usando IA. Le dieron el informe a la IA y le pidieron que escribiera las reglas. La IA utilizó un método común llamado "RAG Estándar". Puedes pensar en esto como un estudiante tomando un examen que solo busca las palabras exactas en el libro de texto que coinciden con la pregunta. Si la pregunta trata sobre un "coche rojo", el estudiante encuentra el párrafo que menciona un "coche rojo" y lo copia. El problema es que este enfoque es demasiado literal. Se enfoca en las pistas fáciles de cambiar (el "coche rojo") y pierde la historia más profunda (el hecho de que el ladrón siempre conduce un coche rojo solo los martes). Debido a que los malos pueden cambiar su "coche rojo" por una "furgoneta azul" en un día, las reglas de la IA dejan de funcionar casi inmediatamente.
El experimento GraphRAG
Los investigadores del IIT Bombay querían ver si un enfoque de IA más inteligente podía solucionar esto. Compararon dos formas de procesar los mismos informes de seguridad:
- RAG Estándar: El método de "resaltador" estándar que solo encuentra fragmentos de texto similares.
- GraphRAG: Un método que primero construye un "grafo de conocimiento". Imagina tomar el informe y dibujar una red de conexiones: Este hacker usó este malware para atacar este servidor. Conecta los puntos antes de intentar responder la pregunta.
Alimentaron a ambos métodos con los mismos informes y les pidieron que escribieran exactamente el mismo tipo de plan de búsqueda de amenazas. Luego, utilizaron una IA "juez" especial para calificar los planes. La calificación no se trató solo de cuántas reglas escribió la IA; se trató de dónde caían esas reglas en la "Pirámide del Dolor". ¿El plan dependía de pistas fáciles de cambiar (la base de la pirámide), o se enfocaba en los comportamientos difíciles de cambiar (la cima)?
Los resultados: El mapa gana
Los resultados fueron claros, aunque con una distinción importante. En un análisis profundo de un informe específico sobre un famoso grupo de hackers (APT28), los investigadores probaron cuánto duraban los planes. Simularon un escenario donde los malos cambiaron cada una de las pistas fáciles (direcciones IP, nombres de archivos, dominios) en ese informe.
- El plan de RAG Estándar (el resaltador) siguió funcionando durante solo el 29% de las detecciones. Era demasiado dependiente de las pistas específicas y cambiantes.
- El plan de GraphRAG (el mapa) siguió funcionando para el 100% de las detecciones en este caso de estudio específico. Debido a que se enfocó en las relaciones y comportamientos (la parte superior de la pirámide), al plan no le importó que los malos hubieran cambiado su "coche rojo" por una "furgoneta azul".
Cuando los investigadores repitieron esta prueba con nueve informes diferentes de cuatro proveedores de seguridad distintos, el patrón se mantuvo: los planes de GraphRAG alcanzaron consistentemente niveles más altos de la pirámide, haciéndolos mucho más difíciles de evadir para los atacantes. Aunque la tasa de supervivencia del 100% fue un resultado destacado del caso de estudio único de APT28, los experimentos más amplios confirmaron que los planes de GraphRAG superaron consistentemente al RAG Estándar al apuntar a pistas duraderas y difíciles de evadir, incluso cuando los dos métodos tenían puntuaciones de calidad general similares.
Lo que esto significa
El artículo sugiere que, para que los equipos de seguridad conviertan automáticamente los informes en defensas operativas, necesitan dejar de solo "leer" el texto y empezar a "mapear" las conexiones. El estudio encontró que la forma en que la IA recupera la información (el mapa vs. el resaltador) importa casi tanto como la propia IA. Mientras que el método del "resaltador" está bien para preguntas simples, el método del "mapa" es la forma arquitectónicamente correcta de construir planes de búsqueda que no expiren en el momento en que los malos cambien sus zapatos.
Sin embargo, los autores también notaron algunos inconvenientes. A veces, si un informe era muy corto, el método del "mapa" se confundía y no encontraba suficientes conexiones para construir un buen plan. Además, el juez de IA a veces cometía errores matemáticos al calificar planes largos, lo que los investigadores tuvieron que corregir con un poco de código adicional. Pero, en general, la evidencia sugiere que construir un grafo de conocimiento es la clave para crear reglas de seguridad generadas por IA que realmente perduren.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.