← Ultimi articoli
🤖 machine learning

TIJERE: A Novel Threat Intelligence Joint Extraction Model Based on Analyst Expert Knowledge

Questo articolo introduce TIJERE, un modello innovativo di estrazione congiunta di entità e relazioni che sfrutta la conoscenza esperta degli analisti e un SecureBERT+ fine-tuned all'interno di un framework di etichettatura multisequenza per raggiungere prestazioni all'avanguardia nell'intelligence sulle minacce informatiche, insieme al rilascio del primo dataset etichettato congiuntamente pubblicamente disponibile, DNRTI-JE, per colmare le lacune esistenti nell'analisi automatizzata delle minacce.

Autori originali: Inoussa Mouiche, Sherif Saad

Pubblicato 2026-05-05
📖 5 min di lettura🧠 Approfondimento

Autori originali: Inoussa Mouiche, Sherif Saad

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Immagina di essere un detective che cerca di risolvere un caso enorme di cybercriminalità. Hai migliaia di rapporti di polizia disordinati e non organizzati (rapporti di intelligence sulle minacce) scritti in un misto di gergo tecnico e descrizioni vaghe. Il tuo obiettivo è costruire una mappa gigantesca e organizzata (un grafo della conoscenza) che mostri esattamente chi ha fatto cosa a chi e quando.

Ad esempio, devi scoprire che "APT29" (un gruppo di hacker) ha utilizzato "Mimikatz" (uno strumento) per attaccare "XYZ Bank" (una vittima).

Questo articolo presenta un nuovo strumento chiamato TIJERE per aiutare ad automatizzare questo lavoro da detective. Ecco come funziona, spiegato in modo semplice:

Il Problema: L'Approccio "a Pipeline" vs. l'Approccio "Congiunto"

In precedenza, i computer tentavano di risolvere questo problema in due passaggi separati (come una catena di montaggio di una fabbrica):

  1. Passo 1: Trovare tutti i nomi di persone, gruppi e strumenti (Riconoscimento di Entità Nominate).
  2. Passo 2: Osservare quei nomi e indovinare come sono collegati (Estrazione delle Relazioni).

Il Difetto: Se il Passo 1 commette un piccolo errore (come identificare erroneamente uno strumento come una persona), quell'errore viene trasmesso al Passo 2, rovinando l'intera mappa. Inoltre, le frasi nei rapporti di cybercriminalità sono spesso disordinate. Una frase potrebbe dire: "APT29 ha utilizzato lo Strumento A per attaccare la Banca X", ma implica anche che "Lo Strumento A è stato utilizzato da APT29". Il computer si confonde su quale connessione sia quale, specialmente quando le stesse parole appaiono in ruoli diversi.

La Soluzione: TIJERE (Il Sistema "Detective Esperto")

TIJERE cambia le regole del gioco eseguendo entrambi i passaggi contemporaneamente in un unico cervello unificato. Ma non si basa solo sul testo grezzo; utilizza tre trucchi intelligenti per agire come un esperto umano:

1. La "Scheda Trucco della Conoscenza Esperta" (Caratteristiche del Dominio Esperto)

Immagina di leggere una frase: "APT29 ha utilizzato Mimikatz."

  • Un computer normale vede "APT29" e "Mimikatz" come semplici parole casuali. Potrebbe pensare che "Mimikatz" sia il nome di una persona perché non sa cosa sia.
  • TIJERE ha una speciale scheda trucco. Sa che "APT29" è un Gruppo di Hacker e "Mimikatz" è uno Strumento.
  • L'Analogia: È come dare al computer un paio di occhiali che evidenzia il tipo di ogni oggetto. Una volta che vede "Gruppo di Hacker" e "Strumento", sa istantaneamente che la relazione è probabilmente "Utilizza", perché gli hacker usano strumenti. Questo impedisce al computer di confondersi con parole ambigue.

2. La "Penna Evidenziatore" (Maschera di Entità)

In una frase lunga e complessa con molti nomi, è difficile per un computer sapere quali due nomi stanno parlando tra loro.

  • TIJERE utilizza un evidenziatore digitale. Quando guarda la connessione tra "APT29" e "Mimikatz", evidenzia solo quelle due parole e trasforma tutto il resto della frase in "rumore di fondo".
  • L'Analogia: È come un insegnante che punta un puntatore laser su due studenti specifici in una classe affollata per fare loro una domanda, ignorando tutti gli altri. Questo aiuta il computer a concentrarsi strettamente sulla coppia rilevante.

3. La Strategia "Multiple Copie" (Etichettatura Multisequenza)

Questa è la più grande innovazione dell'articolo. Di solito, un computer legge una frase una volta e cerca di indovinare tutte le relazioni contemporaneamente.

  • TIJERE prende una frase e crea copie separate e personalizzate per ogni possibile coppia di elementi in quella frase.
  • L'Analogia: Immagina di avere una frase con tre coppie di sospetti. Invece di chiedere al computer di risolvere l'intero puzzle tutto in una volta, TIJERE crea tre copie separate della frase.
    • Copia A dice: "Ecco la coppia (APT29, Mimikatz). Qual è la loro relazione?"
    • Copia B dice: "Ecco la coppia (APT29, Banca). Qual è la loro relazione?"
    • Copia C dice: "Ecco la coppia (Mimikatz, Banca). Qual è la loro relazione?"
  • Scomponendo il problema in queste domande più piccole e focalizzate, il computer smette di essere sopraffatto dalle relazioni "sovrapposte".

Il Dizionario Speciale (SecureBERT+)

I rapporti di cybersecurity utilizzano un linguaggio molto specifico (come "EternalBlue" o "Spear-phishing") che i computer normali non comprendono bene. TIJERE utilizza una versione speciale di un modello linguistico chiamata SecureBERT+.

  • L'Analogia: Pensa a questo come ad addestrare il computer su un dizionario scritto specificamente per spie e hacker, piuttosto che su un dizionario inglese standard. Questo lo aiuta a comprendere lo "slang" del mondo cyber.

I Risultati: Una Nuova Mappa e una Nuova Classifica

Per dimostrare che questo funziona, gli autori hanno fatto due cose:

  1. Hanno costruito un nuovo dataset (DNRTI-JE): Hanno preso rapporti esistenti e li hanno etichettati manualmente sia con i nomi che con le relazioni. Questa è la prima volta che un dataset "etichettato congiuntamente" viene reso pubblico per la cybersecurity.
  2. Hanno testato il modello: Quando hanno eseguito TIJERE contro altri metodi, è stato un chiaro vincitore.
    • Ha identificato correttamente i nomi (Entità) il 93% delle volte.
    • Ha identificato correttamente le relazioni il 98% delle volte.

Riepilogo

Pensa a TIJERE come a un detective superpotente che non si limita a leggere il rapporto; comprende i tipi di personaggi coinvolti, utilizza un evidenziatore per concentrarsi sulle coppie giuste e scompone frasi complesse in semplici interviste uno-a-uno. Combinando questo con un "dizionario degli hacker" specializzato, costruisce una mappa delle minacce informatiche molto più accurata di quanto sia mai stato fatto prima.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →