← 最新の論文
💬 NLP

TTPrint: Evidence-Grounded TTP Extraction via Diverge-then-Converge Verification

TTPrint は、サイバー脅威インテリジェンスレポートからの MITRE ATT&CK 技術の抽出を改善する新規フレームワークであり、まず特定の証拠に根ざした候補行動を広く同定し、次に権威ある定義に対して厳密に検証する「発散後収束」戦略を採用することで、既存の手法をリコールと精度の両面で大幅に上回る性能を発揮する。

原著者: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

公開日 2026-05-26
📖 1 分で読めます☕ さくっと読める

原著者: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

あなたが、巨大で混沌とした犯罪現場報告書を解決しようとする探偵だと想像してください。その報告書は数百ページにわたり、専門用語と曖昧な記述が混在して書かれています。あなたの任務は、特定の「手口(Modus Operandi)」を見つけ出し、MITRE ATT&CKと呼ばれる巨大な公式マニュアルと照合することです。

問題は厄介です:

  1. 何も見逃さないこと: 手法を見逃せば、犯罪者は新たな手口で逃れてしまいます。
  2. 作り込まないこと: 実際には存在しない手法を推測すれば、幽霊を追いかけるように皆の時間を無駄にしてしまいます。

既存の方法(古いマニュアルや単一パスの AI など)は、この両方を満たすのに苦労しています。彼らは要么多くの手がかりを見逃すか、要么誤った推測を多く行います。

ここで登場するのがTTPRINTです。これは、**「発散してから収束する(Diverge-then-Converge)」戦略を用いる人間の探偵チームのように振る舞うことで、この問題を解決する新しいシステムです。これは「広く広げる」こと、そして「絞り込む」**ことの 2 段階のプロセスだと考えてください。

TTPRINT 探偵ワークフロー

フェーズ 1:「発散(広く広げる)」

すぐに答えを推測しようとする代わりに、TTPRINT は巨大な犯罪報告書を「原子行動(atomic behaviors)」と呼ばれる小さく噛み砕いた断片に分割します。

  • アナロジー: 50 ページの小説を、個々の文に切り取ることを想像してください。
  • 機能: 各小さな文に対して、AI は「これは何になりうるか?」と問いかけます。マニュアルから可能性のある一致候補の長いリストを生成します。いくつかのありそうもない選択肢を含めることになっても、あえて網を広げます。ここでの目標は**再現性(Recall)**です。本物の手がかりが一つも置き去りにされないようにします。

フェーズ 2:「アンカー(証拠の発見)」

AI が推測を確定する前に、その手がかりがテキストのどこから来たのかを証明しなければなりません。

  • アナロジー: 「容疑者はこじ開け棒を使った」と言うなら、報告書の「容疑者はこじ開け棒を使った」と記述されている正確な文を指し示さなければなりません。「窓を割ったから、たぶんこじ開け棒を使ったと思う」とは言えません。
  • 機能: TTPRINT は、その行動を支持する特定のテキストの「ウィンドウ」を見つけるために、厳格な非 AI アルゴリズムを使用します。これにより、すべての推測が特定の証拠に固定され、文書全体の一般的な雰囲気に基づいて AI が幻覚(作り話)を起こすのを防ぎます。

フェーズ 3:「収束(絞り込む)」

ここから厳格な検証が始まります。AI は「可能性のある」一致候補のリストと、特定の「証拠ウィンドウ」を組み合わせます。

  • アナロジー: 先輩探偵が新人のリストを検査します。彼らは特定の文(証拠)と公式マニュアルの定義を並べて見ます。「この文はマニュアルの定義に実際に一致しているのか、それとも単なるいい加減な推測なのか?」と問いかけます。
  • 機能: AI は信頼性スコアを割り当てます。一致が弱い場合は破棄され、強い場合は保持されます。このステップは**精度(Precision)**を確保します。テキストによって真に支持されている事実のみが残ります。

なぜこれがより優れているのか

この論文は、従来の方法がこれらすべてのステップを一度に行おうとした(まるで探偵が一息で物語全体を推測しようとしたような)と主張しています。これによりミスが生じます:

  • 慎重すぎる: 誤った推測を避けるために、微妙な手がかりを見逃す。
  • 自信過剰: 報告書の記述がマニュアルと完全に一致しないため、誤った推測を行う。

TTPRINT は「推測」と「確認」を分離します。作業を分割することで、推測する際には大胆になり(すべてを捉える)、確認する際には厳格になる(真実のみを残す)ことができます。

結果

研究者たちは、TTPRINT を 2 つのデータセットでテストしました:

  1. TRAM-Clean: 既存のデータセットのクリーンアップ版(元のラベルの誤りを修正したもの)。
  2. TTPRINT-Bench: 彼らがゼロから作成した 150 件の完全な報告書の新しいデータセット。

スコアボード:

  • 新しいデータセットにおいて、TTPRINT は**87.39%**の成功率(Macro-F1)を達成しました。
  • 最良の従来手法(「思考の連鎖(Chain of Thought)」を用いた標準的な AI)は**58.02%**でした。
  • TTPRINT はスコアを約**30%**向上させ、より多くの本物の手法を見つけた一方で、誤りを大幅に減らしました。

制御用の「ノブ」

一つの素晴らしい機能は、「しきい値ノブ(τ\tauと呼ばれる)」です。

  • 上げる: 結果は少なくなりますしかし、それらが正しいことは 100% 確実です(高精度)。誤りを許容できない自動化システムに適しています。
  • 下げる: 結果は増え、いくつか不安定なものが含まれる可能性があっても、ほぼすべてを捉えます(高再現性)。あらゆる可能性のある脅威を捉え、後で調査したいセキュリティチームに適しています。

まとめ

TTPRINT は、報告書のすべての文に基づいてすべての可能性のある仮説を書き留め、その後、最終的な事件ファイルを作成する前に、各仮説を特定の証拠と厳格に照合する探偵のようなものです。このアプローチにより、従来のどの手法よりも、より多くの本物の脅威を捉え、誤った警報を減らすことができます。

注:この論文は、英語の報告書からこれらの手法を抽出することに厳密に焦点を当てています。将来の攻撃を予測すること、リアルタイムでハッカーを阻止すること、または医療や法廷診断ツールとして機能することは主張していません。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →