From IOCs to Regex: Automating CTI Operationalization for SOC with LLMs
Il paper presenta IOCRegex-gen, un sistema automatizzato basato su LLM che trasforma gli indicatori di compromissione (IOC) dei report di Cyber Threat Intelligence in espressioni regolari valide e semanticamente precise, risolvendo le limitazioni dei metodi manuali e ottenendo un tasso di rilevamento del 99,1% con un tasso di falsi positivi dello 0,8%.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
🕵️♂️ Il Problema: La Traduzione Impossibile
Immagina che gli esperti di sicurezza informatica (i "detective digitali") ricevano ogni giorno centinaia di rapporti di intelligence (i CTI). Questi rapporti sono come diari di bordo scritti da criminali: descrivono come hanno rubato dati, quali strumenti hanno usato e dove si sono nascosti.
Il problema è che questi diari sono scritti in un linguaggio umano, pieno di dettagli specifici.
- Esempio: Il rapporto dice: "Il ladro ha copiato il file
ccf32.exenella cartellaC:\Users\Public\11.bat".
Ma i computer che controllano i sistemi (i "guardiani") non leggono i diari. Hanno bisogno di regole precise per cercare quel ladro tra milioni di documenti. Queste regole si chiamano Regex (espressioni regolari).
Pensate alle Regex come a un filtro per la pasta:
- Se il filtro è troppo stretto (cerca esattamente
11.bat), perderete tutti i ladri che usano12.bato13.bat. - Se il filtro è troppo largo (cerca qualsiasi cosa che finisce in
.bat), bloccherete anche la pasta buona (i file innocenti).
Il problema attuale: Scrivere questi filtri perfetti è un lavoro manuale, lento e noioso. Gli analisti devono leggere il rapporto, capire cosa è fisso (es. C:\Users\Public) e cosa cambia (es. 11.bat), e poi scrivere la regola. Con migliaia di rapporti, è impossibile stare dietro.
🤖 La Soluzione: IOCRegex-gen (Il Traduttore Automatico)
Gli autori di questo studio hanno creato un assistente intelligente basato sull'Intelligenza Artificiale (chiamato IOCRegex-gen) che fa questo lavoro al posto degli umani. È come avere un traduttore magico che trasforma il "linguaggio del criminale" in "linguaggio del filtro perfetto".
Ecco come funziona, usando due trucchi principali:
1. La Mappa dei Tesori (Il Database Grafico)
Immagina che il sistema abbia una mappa gigante di tutte le strade, i palazzi e le regole della città (il sistema operativo Windows).
- Quando l'IA vede una frase come
C:\Users\Public\11.bat, guarda la sua mappa. - Sa che
C:\Users\Publicè una strada pubblica e fissa (come un palazzo governativo). Non cambia mai. Quindi, questa parte deve essere fissa nel filtro. - Sa che
11.batè il nome di un oggetto che il ladro può cambiare a piacimento (come un vestito diverso). Quindi, questa parte deve essere variabile nel filtro.
Senza questa mappa, l'IA farebbe confusione e creerebbe filtri sbagliati.
2. Il Ciclo di Prova ed Errore (Il "Riflettore")
L'IA non si limita a scrivere la regola e basta. Funziona come un architetto che costruisce un ponte:
- Disegna: Crea una bozza di regola.
- Testa: La prova contro esempi reali. "Funziona? Cattura il ladro giusto?".
- Corregge: Se la regola è troppo stretta (non cattura i ladri che usano
12.bat) o troppo larga (cattura anche i file innocenti), l'IA la riscrive. - Ripete: Continua a migliorare finché il filtro non è perfetto.
Inoltre, il sistema ha un controllore di qualità che dice: "Ehi, questa regola è troppo generica, cattura tutto il mondo! Rimettila a posto".
🏆 I Risultati: Quanto è Brava?
Gli autori hanno messo alla prova il loro sistema con 3.000 rapporti reali e hanno visto se i filtri creati dall'IA riuscivano a trovare i ladri in 2.400 casi reali (dati presi da esercitazioni di sicurezza vere).
I risultati sono stati impressionanti:
- Precisione: Il sistema ha trovato il 99,1% dei ladri reali (Hit Rate).
- Errori: Ha fatto pochissimi errori, catturando per sbaglio solo lo 0,8% di cose innocenti (False Positives).
È come se aveste un metal detector che suona per ogni arma nascosta, ma non si attiva mai per un cucchiaino o una moneta.
💡 Perché è Importante?
Prima di questo lavoro, gli analisti di sicurezza dovevano fare tutto a mano, rischiando di stancarsi e di commettere errori. Con questo sistema:
- Velocità: Si passa da giorni di lavoro a pochi secondi.
- Affidabilità: L'IA non si stanca e segue sempre le regole della "mappa".
- Sicurezza: I sistemi di sicurezza diventano molto più bravi a vedere le minacce, anche quando i criminali cambiano leggermente i loro trucchi.
In sintesi: Hanno creato un "traduttore automatico" che trasforma le storie dei criminali in regole di sicurezza perfette, permettendo ai computer di difendersi da soli in modo molto più intelligente e veloce.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.