← 最新の論文
💻 computer science

OntoLogX: Ontology-Guided Knowledge Graph Extraction from Cybersecurity Logs with Large Language Models

OntoLogX は、大規模言語モデル、検索拡張生成、およびオントロジーに基づく反復的修正を活用して、非構造化のサイバーセキュリティログを、MITRE ATT&CK 戦術への正確なマッピングを可能にする一貫性のあるオントロジー基盤の知識グラフに変換する自律型 AI エージェントです。

原著者: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

公開日 2026-04-28
📖 1 分で読めます☕ さくっと読める

原著者: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

あなたが犯罪を捜査する探偵だと想像してください。しかし、明確な目撃証言の代わりに、あなたに渡されるのは、数百人の異なる警察官から寄せられた山のような破り捨てられたメモ、書きなぐられた領収書、そして不明瞭な無線通信です。これが、サイバーセキュリティの専門家がシステムログを調べたときに直面する状況です。これらのログはコンピュータが残したデジタルの足跡ですが、散漫で非構造化されており、デバイスによって異なる混乱した略語で書かれていることがよくあります。

本論文は、この混乱を整理し、そのカオスなメモを何があったのかを明確に整理した地図に変換するために設計された新しい「自律型 AI 探偵」OntoLogXを紹介しています。

以下に、簡単な比喩を用いて OntoLogX の仕組みを説明します。

1. 問題:「破り捨てられたメモ」

システムログは、破り捨てられた紙の山のようなものです。これらにはハッカーに関する貴重な手がかり(彼らが誰か、何を行おうとしたか、そしてどのように行ったか)が含まれていますが、情報は散在しており、一貫性がなく、読み取りにくいものです。従来のツールは、チェックリストのような厳格なルールに従ってこれを整理しようとしますが、ハッカーは創造的で戦術を変化させるため、そのチェックリストはしばしば失敗します。

2. 解決策:「スマートな翻訳者」(OntoLogX)

OntoLogX は、超賢い翻訳者兼整理係として機能する AI エージェントです。その役割は、単一の散漫なログエントリを受け取り、構造化された知識グラフに変換することです。

  • 知識グラフ: これは家系図や地下鉄の路線図だと考えてください。テキストの塊ではなく、ユーザー、コンピュータ、時刻、行動などの特定の「点」を、それらがどのように関連しているかを示す明確な「線」で結びます。
  • オントロジー(設計図): 地図が正しく描かれるようにするため、OntoLogX は軽量オントロジーを使用します。これは厳格な建築設計図や、レゴの組み立て説明書のようなものです。これにより、AI はどのような部品(ノード)と接続(関係)が許可されているかを正確に指示され、最終的な地図が意味を持ち、ルールに従うことを保証します。

3. 仕組み:三段階のプロセス

OntoLogX は単に推測するのではなく、正確性を確保するための巧妙な三段階の手順を使用します。

  • ステップ 1:「参照ライブラリ」(検索拡張生成)
    AI が新しいログを翻訳しようとする前に、過去の解決済みログのデータベースである自身の記憶バンクを参照し、類似の例を探します。これは、探偵が過去の事件ファイルを見て、類似の犯罪がどのように記録されたかを確認するのと同じです。これにより、AI は文脈を理解し、車輪の再発明を防ぐことができます。

  • ステップ 2:「ドラフト作成段階」(生成)
    参照例と厳格な「レゴの組み立て説明書」(オントロジー)を使用して、AI はドラフトの地図を作成します。重要な詳細を抽出しようとします:誰が?いつ?どのツールを使用したか?

  • ステップ 3:「検査官」(反復修正)
    これが最も重要な安全装置です。ドラフトが作成されると、SHACLと呼ばれるツールを使用するデジタル検査官が、設計図に対してそれをチェックします。

    • AI が誤りを犯した場合(例えば、間違った点を結びつけたり、必要な部品を見落としたりした場合)、検査官は「これを修正せよ」というメモと共にドラフトを AI に戻します。
    • AI は再度試みます。地図が完璧になり、すべてのルールに従うまで、このループを繰り返します。数回試しても修正できない場合、それは偽の地図を作成するのではなく、そのエントリを空白のままにして敗北を認めます。

4. 全体像:点と点を結ぶ

OntoLogX が数千の個々のログエントリを整理すると、それらを「セッション」(特定の侵入試行からのすべてのメモをグループ化すること)にまとめます。その後、AI は最後に全体像を見て、高レベルの質問に答えます:「ハッカーの目的は何だったのか?」

これらの活動をMITRE ATT&CK(ハッカーの戦術の普遍的な辞書のようなもの)にマッピングします。「ハッカーがコマンドを実行した」と言う代わりに、OntoLogX は「これは初期アクセスの試みであり、それに続いて特権昇格が行われた」と述べるようになります。これにより、生データはセキュリティチームが実際に活用できる実行可能なインテリジェンスへと変換されます。

5. 論文の発見

著者らは OntoLogX を 2 種類のデータでテストしました。

  1. 公開データセット: 標準的で既知のログで機能することを確認するため。
  2. 現実世界のハニーポット: これらはハッカーを惹きつけるために設置された偽のサーバーです。これらのログは純粋な「悪党」の活動です。

結果:

  • 精度: システムは、散漫なログをルールに従ったクリーンな地図に成功裏に変換しました。
  • 支援による改善: システムは「参照ライブラリ」(検索)と「検査官」(修正)を使用した場合に最もよく機能しました。これらがないと、AI はより多くの誤りを犯しました。
  • モデルの重要性: すべての AI の頭脳が同等なわけではありません。このシステムは、創造的な物語よりも厳格な指示に従うのが得意なモデル(コードに特化したモデルなど)で最もよく機能しました。
  • 戦術検出: ハッカーが何を行おうとしたかを予測する際、OntoLogX は生ログを直接読み取るだけのシステムよりも、複雑な多段階攻撃を特定する能力がはるかに優れていました。

まとめ

要約すると、OntoLogXは、コンピュータログの混乱した言語を、明確で構造化され、検証されたサイバー攻撃の地図に変換するツールです。これは厳格なルールブックを使用し、過去の例から学び、最終的なインテリジェンスがセキュリティ専門家が行動を起こすのに十分な信頼性があることを保証するために、自らの作業を二重にチェックします。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →