Proactively Detecting Threats: A Novel Approach Using LLMs
Cet article présente la première évaluation systématique des modèles de langage de grande taille pour l'extraction proactive d'indicateurs de compromission à partir de renseignements sur les menaces non structurés provenant du Web, démontrant que Gemini 1.5 Pro atteint un rappel parfait et une précision élevée dans l'identification des menaces malveillantes à travers 479 rapports.
Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète
Imaginez l'internet comme une ville immense et bouillonnante où des acteurs malveillants (hackers) tentent constamment de s'introduire dans des bâtiments (les ordinateurs de votre entreprise). Habituellement, les agents de sécurité attendent de voir un cambrioleur crocheter une serrure ou briser une fenêtre avant d'appeler la police. C'est ce qu'on appelle la sécurité « réactive » : attendre que le crime se produise.
Ce document propose une nouvelle approche : la sécurité proactive. Au lieu d'attendre une intrusion, les auteurs veulent envoyer des « éclaireurs » pour lire les journaux locaux, les colonnes de potins et les rapports de police avant que le crime ne se produise, afin de chercher des indices sur l'identité des méchants et sur les outils qu'ils utilisent.
Voici une décomposition simple de ce que les chercheurs ont fait et découvert :
Le Problème : Trop de bruit, trop de formats
Les « journaux » de cette ville sont des milliers de rapports de cybersécurité publiés en ligne. Le problème est qu'ils sont tous écrits différemment. Un rapport peut lister une adresse informatique sous forme de nombre, un autre sous forme de lien, et un troisième sous forme de code. C'est comme essayer de trouver un ingrédient spécifique dans un livre de recettes où certaines recettes utilisent des tasses, d'autres des grammes, et d'autres écrivent simplement « une pincée ».
À cause de ce désordre, les équipes de sécurité doivent lire manuellement ces rapports pour trouver les « Indicateurs de Compromission » (IOC), qui sont simplement les empreintes numériques des méchants (comme des adresses IP malveillantes ou des liens de sites web).
La Solution : Embaucher des « Super-Lecteurs » IA
Les auteurs ont construit un système robotique qui récupère automatiquement ces rapports désordonnés provenant de 15 sources différentes. Ensuite, ils ont demandé à six types différents de Modèles de Langage Étendus (LLM) — qui sont comme des lecteurs IA super intelligents entraînés sur d'énormes quantités de texte — de faire le travail d'un analyste humain.
Ils ont donné une tâche simple à l'IA : « Lis toute cette page web. Est-ce que cette information spécifique (comme un lien de site web ou une adresse IP) est un indice qu'un hacker planifie une attaque, ou est-ce juste du bruit normal ? »
L'Expérience : Le « Test de Conduite »
Ils ont testé cela sur 479 pages web contenant plus de 2 600 indices. Ils voulaient voir quel modèle d'IA était le meilleur « éclaireur ».
- L'Objectif : Attraper chaque mauvais indice (Rappel élevé) sans signaler accidentellement des choses innocentes comme étant mauvaises (Précision élevée).
- Les Contendants : Ils ont testé des modèles de Google (Gemini), Alibaba (Qwen) et Meta (Llama).
Les Résultats : Qui a gagné la course ?
Considérez les résultats comme un match de sport où le but est d'attraper le ballon (le mauvais indice) sans le faire tomber, mais aussi sans trébucher sur l'herbe (les données innocentes).
- Le Champion (Gemini 1.5 Pro) : Ce modèle a été le meilleur dans sa tâche. Il a capturé 100 % des véritables mauvais indices (rappel parfait). Il était également très doué pour savoir ce qui n'était pas mauvais, faisant très peu d'erreurs. C'est comme un garde qui ne rate jamais un cambrioleur et qui crie rarement « Stop ! » à un livreur inoffensif.
- Le Travailleur de l'ombre (Qwen 32B) : Ce modèle a manqué beaucoup de mauvais indices. C'était comme un garde qui regardait trop le ciel pour voir le voleur passer devant lui.
- Le Mélange de tout (Llama 70B) : Ce modèle a capturé tous les mauvais indices (tout comme le vainqueur), mais il était un peu trop paranoïaque. Il a signalé des choses innocentes comme étant mauvaises, ce qui crée un travail supplémentaire pour l'équipe de sécurité humaine pour faire le tri.
Le Piège : Pourquoi l'IA est encore confuse
Même la meilleure IA a fait des erreurs, et le document explique pourquoi en utilisant une excellente analogie : Le Contexte est Roi.
Imaginez un rapport d'actualité qui dit : « Le méchant 'Darkside' a été vu près du bâtiment 'TrueSight'. »
- L'Analyste Humain sait que « Darkside » est un groupe de hackers et que « TrueSight » est un outil de sécurité, il sait donc qu'il s'agit d'une mauvaise histoire.
- L'IA se confond parfois. Si elle voit le mot « Darkside » ou « abuse » dans une URL, elle peut penser que tout le site web est malveillant, même si le site est simplement une bibliothèque hébergeant un fichier concernant ce hacker.
Le document a constaté que l'IA avait le plus de mal avec les noms de domaine (adresses de sites web). Elle ne parvenait souvent pas à faire la distinction entre un site web qui héberge des fichiers malveillants et le fait que le site lui-même soit mauvais. C'est comme un garde qui voit une enseigne « Pizza » et suppose que la pizzeria est une scène de crime simplement parce qu'un criminel y a commandé une pizza autrefois.
L'Essentiel
Ce document prouve que l'IA peut être un outil puissant pour trouver proactivement des indices de hackers dans des rapports d'actualité désordonnés et non structurés, épargnant aux équipes de sécurité de devoir lire manuellement chaque mot.
Cependant, l'IA n'est pas encore parfaite. Elle doit s'améliorer pour comprendre l'histoire derrière les indices, et pas seulement les indices eux-mêmes. Les auteurs suggèrent qu'à l'avenir, ces éclaireurs IA pourraient apprendre à lire des PDF, regarder des captures d'écran et comprendre des types de menaces encore plus complexes, rendant nos villes numériques plus sûres avant même que la première brique ne soit lancée.
Noyé(e) sous les articles dans votre domaine ?
Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.