TTPrint: Evidence-Grounded TTP Extraction via Diverge-then-Converge Verification
TTPrint è un nuovo framework che migliora l'estrazione delle tecniche MITRE ATT&CK dai rapporti di intelligence sulle minacce informatiche adottando una strategia "divergi-poi-convergi" per identificare inizialmente in modo ampio i comportamenti candidati ancorati a prove specifiche e poi verificarli rigorosamente rispetto a definizioni autorevoli, superando così significativamente i metodi esistenti sia in termini di richiamo che di precisione.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Immagina di essere un detective che cerca di risolvere un rapporto su una scena del crimine massiccia e caotica. Il rapporto è lungo centinaia di pagine, scritto in un misto di gergo tecnico e descrizioni vaghe. Il tuo compito è trovare specifici "Modus Operandi" (come i criminali hanno agito) e confrontarli con un enorme manuale ufficiale chiamato MITRE ATT&CK.
Il problema è insidioso:
- Non perdere nulla: Se perdi una tecnica, i criminali riescono a sfuggire con un nuovo trucco.
- Non inventare nulla: Se indovini una tecnica che in realtà non c'è, fai perdere tempo a tutti inseguendo fantasmi.
I metodi esistenti (come vecchi manuali o intelligenze artificiali a passaggio singolo) faticano a fare entrambe le cose. O perdono troppi indizi o indovinano troppe cose sbagliate.
Entra in scena TTPRINT, un nuovo sistema che risolve il problema agendo come un team di detective umani che utilizza una strategia "Divergere-poi-Convergere". Pensa a un processo in due fasi: Espandere prima, poi Restringere.
Il Flusso di Lavoro Investigativo di TTPRINT
Fase 1: Il "Divergere" (Espandere)
Invece di cercare di indovinare la risposta immediatamente, TTPRINT suddivide il massiccio rapporto sulla scena del crimine in piccoli pezzi gestibili chiamati "comportamenti atomici".
- L'Analogia: Immagina di prendere un romanzo di 50 pagine e tagliarlo in singole frasi.
- Cosa fa: Per ogni piccola frase, l'IA chiede: "Cosa potrebbe essere?". Genera una lunga lista di possibili corrispondenze dal manuale. Lancia deliberatamente una rete larga, anche se significa suggerire alcune opzioni improbabili. L'obiettivo qui è la Completezza (Recall): assicurarsi che nessun indizio reale venga lasciato indietro.
Fase 2: L'"Ancoraggio" (Trovare la Prova)
Prima che l'IA possa confermare un'ipotesi, deve provare dove nel testo proviene l'indizio.
- L'Analogia: Se dici: "Il sospetto ha usato un piede di porco", devi indicare la frase esatta nel rapporto che dice: "Il sospetto ha usato un piede di porco". Non puoi semplicemente dire: "Penso che abbiano usato un piede di porco perché hanno rotto una finestra".
- Cosa fa: TTPRINT utilizza un algoritmo rigoroso, non basato sull'IA, per trovare la specifica "finestra" di testo che supporta il comportamento. Questo ancoraggio lega ogni ipotesi a un pezzo specifico di prova, impedendo all'IA di allucinare (inventare cose) basandosi sull'atmosfera generale dell'intero documento.
Fase 3: Il "Convergere" (Restringere)
Ora arriva la verifica rigorosa. L'IA prende la lista di corrispondenze "possibili" e la specifica "finestra di prova".
- L'Analogia: Un detective senior esamina la lista del collega junior. Esamina la frase specifica (la prova) e la definizione ufficiale del manuale fianco a fianco. Chiede: "Questa frase effettivamente corrisponde alla definizione del manuale, o è solo un'ipotesi approssimativa?".
- Cosa fa: L'IA assegna un punteggio di confidenza. Se la corrispondenza è debole, viene scartata. Se è forte, viene mantenuta. Questo passaggio garantisce la Precisione: rimangono solo i fatti realmente supportati dal testo.
Perché Funziona Meglio
Il documento afferma che i metodi precedenti tentavano di eseguire tutti questi passaggi in una sola volta (come un detective che indovina l'intera storia in un solo respiro). Questo porta a errori:
- Troppo cauti: Perdono indizi sottili per evitare di indovinare male.
- Troppo sicuri: Indovinano male perché la formulazione nel rapporto non corrisponde perfettamente alla definizione del manuale.
TTPRINT separa l'"indovinare" dal "verificare". Dividendo il lavoro, può essere audace quando indovina (catturando tutto) e rigoroso quando verifica (mantenendo solo la verità).
I Risultati
I ricercatori hanno testato TTPRINT su due dataset:
- TRAM-Clean: Una versione pulita di un dataset esistente (hanno corretto errori nelle etichette originali).
- TTPRINT-Bench: Un nuovo dataset di 150 rapporti completi creato da zero.
La Scheda Punteggi:
- Sul nuovo dataset, TTPRINT ha ottenuto un tasso di successo del 87,39% (Macro-F1).
- Il miglior metodo precedente (un'IA standard che utilizza la "Catena di Pensiero") ha ottenuto solo il 58,02%.
- TTPRINT ha migliorato il punteggio di quasi il 30%, il che significa che ha trovato significativamente più tecniche reali commettendo molti meno errori.
La "Manopola" per il Controllo
Una caratteristica interessante è una "manopola di soglia" (chiamata ).
- Alzala: Ottieni meno risultati, ma sei sicuro al 100% che siano corretti (Alta Precisione). Adatto per sistemi automatizzati che non possono permettersi di sbagliare.
- Abbassala: Ottieni più risultati, catturando quasi tutto, anche se alcuni potrebbero essere incerti (Alta Completezza/Recall). Adatto per team di sicurezza che vogliono catturare ogni possibile minaccia e investigare in seguito.
Riepilogo
TTPRINT è come un detective che prima scrive ogni possibile teoria basata su ogni frase di un rapporto, poi verifica rigorosamente ogni teoria contro la prova specifica prima di redigere il fascicolo finale del caso. Questo approccio gli permette di catturare più minacce reali e generare meno falsi allarmi rispetto a qualsiasi metodo precedente.
Nota: Il documento si concentra strettamente sull'estrazione di queste tecniche da rapporti in lingua inglese. Non afferma di prevedere attacchi futuri, fermare gli hacker in tempo reale o funzionare come strumento diagnostico medico o legale.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.