← Ultimi articoli
💻 computer science

Structural Leakage in Host Intrusion Alert Corpora: An Evaluation Framework for ATT&CK Technique and Tactic Mapping

Questo articolo introduce un framework di valutazione consapevole della fuga di dati (leakage-aware) per la mappatura degli avvisi di intrusione degli host di Wazuh sulle tattiche e tecniche MITRE ATT&CK, dimostrando che i metodi di valutazione standard sovrastimano le prestazioni a causa della fuga strutturale di dati derivante dagli identificativi delle regole e dai modelli di avviso, mostrando al contempo che la previsione a livello di tattica rimane robusta quando tali bias vengono controllati.

Autori originali: Emad Sherif

Pubblicato 2026-08-21
📖 5 min di lettura🧠 Approfondimento

Autori originali: Emad Sherif

Articolo originale sotto licenza CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Nel mondo digitale, ogni computer e server lascia dietro di sé una scia di impronte digitali ogni volta che qualcuno interagisce con esso. Queste impronte sono chiamate avvisi (alert), e sono il modo principale attraverso cui i team di sicurezza sanno che sta accadendo qualcosa di insolito. Immaginate un edificio con centinaia di telecamere di sicurezza; ogni volta che una porta si apre o una luce sfarfalla, una telecamera invia un messaggio a un monitor centrale. Nel regno cibernetico, questi messaggi sono generati da software che osserva attività sospette, come qualcuno che tenta di indovinare una password o che sposta file che non dovrebbe toccare. Per dare un senso a questo flusso di informazioni, gli esperti di sicurezza utilizzano un linguaggio condiviso chiamato MITRE ATT&CK. Questo non è un software, ma un enorme catalogo di comportamenti criminali noti, organizzato come una biblioteca dove ogni voce descrive una specifica tattica che un attaccante potrebbe usare e la tecnica che impiega per lograrla. L'obiettivo è tradurre messaggi informatici grezzi e confusi in storie chiare su ciò che un attaccante sta cercando di fare, permettendo ai difensori di comprendere la minaccia e fermarla.

Tuttavia, un nuovo studio suggerisce che il modo in cui i ricercatori hanno testato la loro capacità di tradurre questi messaggi potrebbe essere fondamentalmente errato. Emad Sherif, un ricercatore della De Montfort University, ha indagato se i programmi informatici potessero accoppiare con successo questi avvisi di sicurezza grezzi con il catalogo dei comportamenti criminali. Lo studio è stato condotto in una "Cyber Range", un ambiente digitale controllato che imita una reale rete aziendale ma è isolato dal mondo esterno. All'interno di questo sandbox digitale, il ricercatore ha impostato una simulazione in cui un attaccante si muoveva attraverso la rete, compiendo azioni come la scansione di vulnerabilità, il furto di password e l'occultamento delle proprie tracce. Il software di sicurezza, noto come Wazuh, ha registrato ogni singolo avviso generato durante questo attacco, creando un dataset di oltre duemila messaggi. La sfida era vedere se un'intelligenza artificiale potesse guardare questi messaggi e identificare correttamente quale comportamento del catalogo rappresentassero.

Il ricercatore ha scoperto che i precedenti tentativi di risolvere questo problema si erano probabilmente basati su scorciatoie involontarie, sebbene non intenzionali. In molti esperimenti informatici, i dati vengono divisi casualmente in un gruppo di addestramento e un gruppo di test. Il computer impara dal gruppo di addestramento ed è poi testato sul gruppo di test non visto per vedere quanto bene riesce a generalizzare. In questo specifico tipo di dati di sicurezza, tuttavia, gli avvisi non sono frasi uniche scritte da esseri umani; sono generati da regole fisse. Se una regola dice "avvisa quando una password fallisce", produrrà esattamente lo stesso testo ogni volta che quell'evento accade. Lo studio ha scoperto che nel dataset, il testo dell'avviso e la regola che lo ha creato erano così perfettamente collegati al comportamento criminale specifico che un computer poteva semplicemente memorizzare la regola e indovinare la risposta con un'elevata precisione. Era come uno studente che affronta un esame in cui la domanda stessa contiene la risposta. Se la stessa regola appariva sia nei gruppi di addestramento che di test, il computer non stava imparando a riconoscere il comportamento; stava solo riconoscendo il modello della regola.

Per correggere questo, il ricercatore ha cambiato le regole dell'esperimento. Inveve di dividere i dati casualmente, ha raggruppato gli avvisi per la specifica regola che li ha generati. Ciò significava che se una particolare regola veniva utilizzata per addestrare il computer, quella stessa regola era completamente bandita dalla fase di test. Il computer doveva apprendere il significato sottostante del comportamento senza poter fare affidamento sulla scorciatoia di riconoscere la regola stessa. Quando questo test più rigoroso è stato applicato, le prestazioni del computer sono scese significativamente, rivelando che i punteggi elevati precedenti erano stati effettivamente gonfiati. I risultati hanno mostrato che, sebbene il computer potesse ancora identificare ampie categorie di attacco, come "furto di credenziali" o "occultamento delle prove", faticava a individuare le tecniche specifiche e dettagliate quando non poteva fare affidamento sulla memorizzazione dei modelli delle regole.

Lo studio ha concluso che tradurre gli avvisi di sicurezza grezzi in un quadro chiaro del comportamento criminale è possibile, ma solo se la valutazione viene eseguita con estrema cura per prevenire queste scorciatoie strutturali. Il computer è stato più efficace nell'identificare l'obiettivo generale di un attacco, come se l'attaccante stesse cercando di rubare dati o interrompere i servizi, piuttosto che nell'identificare il metodo preciso utilizzato. Ciò suggerisce che per i team di sicurezza, questi avvisi sono più utili per comprendere l'intento generale di un intruso piuttosto che i dettagli minuti dei suoi strumenti. La ricerca funge da avvertimento cruciale per il settore: senza controllare questi modelli nascosti nei dati, gli strumenti progettati per proteggere le reti potrebbero apparire molto più capaci di quanto non siano realmente. La strada da seguire consiste nel costruire sistemi che possano comprendere il contesto di un avviso oltre il suo testo ripetitivo, garantendo che quando un team di sicurezza vede un avviso, questo sia basato su prove genuine di una minaccia piuttosto che su un artefatto statistico del modo in cui i dati sono stati raccolti.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →