Operationalizing Cyber Threat Intelligence with GraphRAG
Questo articolo dimostra che l'utilizzo di Microsoft GraphRAG per il recupero tramite grafi di conoscenza, piuttosto che del RAG standard basato su vettori, consente la generazione automatica di piani di rilevamento delle minacce informatiche che si basano su indicatori di alto livello più durevoli, determinando una persistenza di rilevamento significativamente maggiore contro le tecniche di evasione degli attaccanti.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Immaginate internet come una città gigante e frenetica dove i cattivi cercano costantemente di intrufolarsi negli edifici. Quando i ricercatori di sicurezza catturano questi ladri, scrivono un rapporto elencando gli indizi: la taglia delle scarpe del ladro, la targa dell'auto in fuga e il marchio specifico dello scassinatore usato. Nei vecchi tempi, i team di sicurezza si limitavano a copiare questi indizi in una "lista di divieti" e speravano nel meglio. Ma ecco il problema: i cattivi sono veloci. Se vietate una targa, possono noleggiare un'auto nuova in un'ora. Se vietate una taglia di scarpe, possono semplicemente comprarne un altro paio. È come cercare di fermare un fiume lanciandovi dentro un singolo sassolino; l'acqua scorre semplicemente intorno ad esso.
Per risolvere questo problema, gli esperti di sicurezza utilizzano un concetto chiamato "Piramide del Dolore" (Pyramid of Pain). Immaginate una piramide dove gli strati inferiori sono indizi facili da cambiare (come le targhe) e gli strati superiori sono le reali abitudini e i piani del ladro (come come scassina la serratura o perché ha scelto quell'edificio). Cambiare un'abitudine è difficile e richiede mesi; cambiare una targa richiede minuti. L'obiettivo è costruire difese che prendano di mira la cima della piramide. Nel frattempo, è emerso un nuovo tipo di strumento di IA chiamato "GraphRAG". Pensate alla Standard AI come a uno studente che legge un libro e evidenzia le frasi che sembrano simili a una domanda. GraphRAG è come uno studente che prima disegna una mappa collegando tutti i personaggi, i luoghi e gli eventi del libro, e poi usa quella mappa per trovare la risposta. Questo articolo si pone una domanda semplice: se usiamo la "mappa" invece di dover usare solo le "frasi evidenziate", le nostre strategie di sicurezza dureranno più a lungo?
Il dilemma del detective: Mappe contro Evidenziatori
Quando una società di sicurezza pubblica un rapporto su un attacco informatico, è come consegnare a un detective un romanzo denso di indizi. Il compito del detective è trasformare quel romanzo in un insieme di istruzioni per la forza di polizia (il team di sicurezza) per catturare i cattivi. Di solito, questo è un processo lento e manuale. Un essere umano deve leggere tutto, estrarre le parti utili e scrivere regole specifiche per i software di sicurezza. Ci vogliono giorni e, nel momento in cui le regole sono pronte, i cattivi hanno spesso già cambiato le loro tattiche.
Alcuni team hanno cercato di velocizzare questo processo usando l'IA. Hanno dato all'IA il rapporto e le hanno chiesto di scrivere le regole. L'IA ha utilizzato un metodo comune chiamato "Standard RAG". Potete pensare a questo come a uno studente che sostiene un esame guardando solo le parole esatte nel libro di testo che corrispondono alla domanda. Se la domanda riguarda un "auto rossa", lo studente trova il paragrafo che menziona un "auto rossa" e lo copia. Il problema è che questo approccio è troppo letterale. Si concentra sugli indizi facili da cambiare (l'"auto rossa") e perde la storia più profonda (il fatto che il ladro guidi sempre un'auto rossa solo il martedì). Poiché i cattivi possono cambiare la loro "auto rossa" in un "furgone blu" in un giorno, le regole dell'IA smettono di funzionare quasi immediatamente.
L'esperimento GraphRAG
I ricercatori dell'IIT Bombay volevano vedere se un approccio di IA più intelligente potesse risolvere questo problema. Hanno confrontato due modi di elaborare gli stessi rapporti di sicurezza:
- Standard RAG: Il metodo standard dell' "evidenziatore" che si limita a trovare frammenti di testo simili.
- GraphRAG: Un metodo che prima costruisce un "grafo della conoscenza" (knowledge graph). Immaginate di prendere il rapporto e disegnare una rete di connessioni: Questo hacker ha usato questo malware per attaccare questo server. Collega i punti prima di provare a rispondere alla domanda.
Hanno fornito a entrambi i metodi gli stessi rapporti e hanno chiesto loro di scrivere lo stesso identico tipo di piano di caccia alle minacce (threat-hunting plan). Poi, hanno usato un'IA "giudice" speciale per valutare i piani. La valutazione non riguardava solo quanti compiti l'IA avesse scritto; riguardava dove quei compiti cadevano nella "Piramide del Dolore". Il piano faceva affidamento su indizi facili da cambiare (la base della piramide) o si concentrava sulle abitudini difficili da cambiare (la cima della piramide)?
I Risultati: La Mappa Vince
I risultati sono stati chiari, sebbene con un'importante distinzione. In un'analisi approfondita di un rapporto specifico su un famoso gruppo di hacker (APT28), i ricercatori hanno testato quanto durassero i piani. Hanno simulato uno scenario in cui i cattivi cambiavano ogni singolo indizio facile (indirizzi IP, nomi di file, domini) in quel rapporto.
- Il piano della Standard RAG (l'evidenziatore) ha continuato a funzionare per solo il 29% dei rilevamenti. Era troppo dipendente dagli indizi specifici e facilmente modificabili.
- Il piano della GraphRAG (la mappa) ha continuato a funzionare per il 100% dei rilevamenti in questo specifico caso di studio. Poiché si concentrava sulle relazioni e sui comportamenti (la cima della piramide), al piano non importava che i cattivi avessero scambiato la loro "auto rossa" con un "furgone blu".
Quando i ricercatori hanno ripetuto questo test con nove diversi rapporti provenienti da quattro diversi vendor di sicurezza, il modello si è confermato: i piani GraphRAG raggiungevano costantemente livelli più alti della piramide, rendendoli molto più difficili da eludere per gli attaccanti. Sebbene il tasso di sopravvivenza del 100% sia stato un risultato eccezionale dal singolo caso di studio su APT28, gli esperimenti più ampi hanno confermato che i piani GraphRAG superano costantemente la Standard RAG nel puntare a indizi durevoli e difficili da eludere, anche quando i due metodi avevano punteggi di qualità complessiva simili.
Cosa Significa Questo
L'articolo suggerisce che, affinché i team di sicurezza possano trasformare automaticamente i rapporti in difese funzionanti, devono smettere di limitarsi a "leggere" il testo e iniziare a "mappare" le connessioni. Lo studio ha scoperto che il modo in cui l'IA recupera le informazioni (la mappa rispetto all'evidenziatore) conta quasi quanto l'IA stessa. Mentre il metodo dell' "evidenziatore" può andare bene per domande semplici, il metodo della "mappa" è il modo architettonicamente corretto per costruire piani di caccia che non scadono nel momento in cui i cattivi cambiano le scarpe.
Tuttavia, gli autori hanno anche notato alcuni intoppi. A volte, se un rapporto era molto breve, il metodo della "mappa" si confondeva e non trovava abbastanza connessioni per costruire un buon piano. Inoltre, l'IA giudice a volte commetteva errori matematici nel valutare piani lunghi, cosa che i ricercatori hanno dovuto correggere con un po' di codice extra. Ma in generale, l'evidenza suggerisce che costruire un grafo della conoscenza è la chiave per rendere l'IA capace di generare regole di sicurezza che siano effettivamente durature.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.