← Ultimi articoli
💻 computer science

COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies

COHORT è un framework multi-agente end-to-end basato su LLM che automatizza la generazione e la validazione di mitigazioni di rete deployabili implementando configurazioni candidate su topologie emulate ad alta fedeltà e testandole rigorosamente attraverso il replay offensivo e controlli di connettività per garantire che interrompano attacchi specifici senza interrompere il traffico legittimo.

Autori originali: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

Pubblicato 2026-06-30
📖 5 min di lettura🧠 Approfondimento

Autori originali: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Immagina che la rete informatica di un'azienda sia come un enorme e frenetico edificio per uffici. Un giorno, un ladro (un criminale informatico) riesce a entrare. Di solito, quando accade questo, il team di sicurezza deve passare settimane a capire come escludere il ladro senza però bloccare accidentalmente i dipendenti dai propri uffici. È un gioco delicato e ad alta posta in gioco di "e se...", e farlo sull'edificio reale è troppo rischioso perché, se si commette un errore, l'intera attività si ferma.

COHORT è un nuovo sistema automatizzato progettato per risolvere questo problema. Pensa a COHORT come a un super-intelligente "sandbox" virtuale o un laboratorio di simulazione.

Ecco come funziona COHORT, suddiviso in concetti semplici:

1. Il Gemello Virtuale (Il Sandbox)

Invece di testare le correzioni sulla rete reale, COHORT costruisce una copia digitale perfetta e tecnologicamente avanzata dell'ufficio. Questa non è solo un disegno; è una simulazione attiva che utilizza le stesse regole di software e hardware del mondo reale (come veri firewall e router).

  • Analogia: Immagina un simulatore di volo per piloti. Possono far schiantare un aereo cento volte nel simulatore senza che nessuno si faccia male. COHert è il simulatore di volo per la sicurezza di rete.

2. Il Team di Specialisti AI (Gli Agenti)

COHORT non usa un solo cervello AI; usa un team di agenti AI specializzati, ognuno con un compito specifico, che lavorano insieme come una macchina ben oliata:

  • Il Suggeritore (The Suggester): Questo agente osserva il piano d'azione del ladro e dice: "Ehi, se blocchiamo questo corridoio, il ladro non potrà passare".
  • L'Implementatore (The Implementer): Questo agente prende quell'idea e scrive effettivamente i comandi di codice specifici necessari per bloccare quel corridoio sui dispositivi virtuali.
  • Il Critico (The Critic): Questo è l'editor severo. Prima che la correzione venga testata, il Critico revisiona il codice. "Aspetta, hai chiuso la porta sbagliata!" oppure "Quel comando ha un errore di battitura". Se c'è un problema, lo rimanda all'Implementatore per correggerlo. Continuano a fare cicli finché la correzione non è perfetta.
  • Il Giudice (The Judge): Una volta che la correzione è pronta, il Giudice riporta lo stesso ladro all'interno dell'edificio virtuale per vedere se il nuovo blocco funziona davvero.
  • Il Riassuntore (The Summarizer): Questo agente scrive un rapporto per gli umani, spiegando cosa è successo in un linguaggio semplice.

3. Il "Ripetere l'Attacco" (The Thief Replay Test)

Questa è la parte più importante. In passato, i sistemi di sicurezza potevano ipotizzare se una correzione funzionasse basandosi su calcoli o regole. COHORT fa qualcosa di diverso: riproduce l'attacco.

  • Analogia: Immagina di installare un nuovo chiavistello su una porta. Invece di limitarti a controllare se la serratura sembra robusta, assumi lo stesso identico ladro che era entrato in precedenza e gli dici di riprovare la porta. Se il ladro non riesce a entrare, e i dipendenti possono ancora passare attraverso la porta per raggiungere le loro scrivanie, la correzione è un successo.

4. La Regola "Non Rompere l'Ufficio"

Un obiettivo principale di COHORT è assicurarsi che la correzione non escluda accidentalmente i "buoni".

  • Il Controllo: Prima che una correzione venga accettata, il sistema interroga automaticamente la rete interna e prova a visitare un sito web. Se la correzione blocca il ladro ma impedisce anche ai dipendenti di inviare email o caricare pagine web, il sistema la rifiuta immediatamente.

5. Stratificare le Difese (L'Effetto Cumulativo)

A volte un singolo blocco non è sufficiente. COHORT può sovrapporre più blocchi riusciti l'uno sull'altro.

  • Analogia: È come aggiungere un chiavistello, poi una catena, poi una telecamera di sicurezza. Il sistema testa ogni nuovo strato sopra quello precedente per assicurarsi che funzionino insieme e che non si annullino a vicenda.

Cosa hanno scoperto?

I ricercatori hanno testato questo sistema contro quattro diversi tipi di attacchi informatici (come ransomware, furto di dati e diffusione nella rete) su tre diverse dimensioni di edifici per uffici virtuali.

  • Il Risultato: Il team multi-agente (Suggeritore + Implementatore + Critico) è stato 4,4 volte più efficace nel trovare correzioni funzionanti rispetto a un singolo agente AI che cerca di fare tutti i lavori da solo.
  • Tasso di Successo: Circa il 47% delle correzioni generate dal team ha fermato con successo l'attacco e ha mantenuto l'ufficio operativo.
  • Il Limite: Attualmente il sistema è testato su computer Linux e tipi specifici di hardware di rete. È progettato per attacchi "scriptati" (dove il ladro segue un piano noto), non per un ladro abbastanza intelligente da cambiare strategia istantaneamente quando vede un nuovo blocco.

In Sintesi

COHORT è un "campo di allenamento" per la difesa informatica. Utilizza un team di specialisti AI per inventare, costruire e testare correzioni di sicurezza in un mondo virtuale sicuro. Permettendo all'AI di ripetere l'attacco ripetutamente, trova soluzioni che fermano i cattivi senza bloccare accidentalmente i buoni, risparmiando agli esperti umani settimane di pericolosi tentativi ed errori.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →