← 最新の論文
💻 computer science

An Automated Framework for Extracting Reachable Attack Chains from Cyber Threat Intelligence Reports

本論文は、大規模言語モデルを活用して非構造化されたサイバー脅威インテリジェンスレポートから前提条件と事後条件を伴う構造化された攻撃ユニットを抽出し、それらをDatalogルールへとコンパイルすることで、効果的な到達可能性分析および多段階の攻撃チェーン推論を可能にする自動化フレームワークを提案するものである。

原著者: Wenbo Hou, Ning Hu, Xueping Wang, Jiahao Gu, Wenjian Luo

公開日 2026-07-23
📖 1 分で読めます☕ さくっと読める

原著者: Wenbo Hou, Ning Hu, Xueping Wang, Jiahao Gu, Wenjian Luo

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

インターネットを、悪意のある者が絶えず建物に忍び込み、鍵を盗み、ドアを開けようとしている、巨大で賑やかな都市だと想像してみてください。これらを阻止するために、セキュリティの専門家たちは「サイバー脅威インテリジェンス」と呼ばれる詳細な物語を書き上げます。そこには、ハッカーがどのように侵入したかが正確に記述されています。「まず、彼らは偽のメールを送りつけた。次に、被害者がリンクをクリックした。そして、ウイルスが自動的にダウンロードされた」といった具合です。それはまるで、探偵の事件ファイルのようなものです。しかし、ここに問題があります。これらの物語は、乱雑な人間の言葉で書かれているのです。コンピュータがこれを読もうとすると、混乱してしまいます。ステップ2がなぜ起こったのか(ステップ1が完了している必要があったこと)や、ステップ2の後にシステム内で何が変わったのかを、コンピュータは容易に理解できません。それは、整理されていないレシピカードの山を使って、動くロボットを作ろうとしているようなものです。材料は分かっていますが、その順番や因果関係が分からないのです。

これを解決するために、研究者たちは、それらの乱雑な物語を、コンピュータが実際に実行できる厳格で論理的な設計図へと変換する方法を必要としています。彼らは単にハッカーが何をしたかだけでなく、その行動をするためにどのような条件が満たされていなければならなかったのか(「前提条件」)、そしてその後、システムがどのような新しい状態になったのか(「事後条件」)を知る必要があります。これはボードゲームのように考えてみてください。正しいダイスの目(条件)が出ていない限り、駒を新しいマスへ動かすことはできません。そして、一度動けば、駒は新しい場所に位置することになります(結果)。もし、ハッカーの物語を完璧なゲームのルールへと翻訳できれば、「正面玄関から金庫まで到達できるか?」とコンピュータに問いかけ、確定的な答えを得ることができます。これが、この論文が取り組んでいる課題です。曖昧なスパイの物語を、精密でプレイ可能なサイバー防御のゲームへと変えることです。

この論文の著者たちは、このパズルを解くための巧妙で自動化されたフレームワークを構築しました。彼らは、単に賢いコンピュータプログラム(大規模言語モデル)に対して「物語を読んでルールを提示せよ」と指示するだけでは、うまくいかないことに気づきました。一度にすべてを求めると、コンピュータは詳細を間違えたり、順番を混ぜたり、実際には存在しないステップを捏造したりすることがよくあります。それは、学生に一息でエッセイ全体を書かせようとするようなもので、論理を見失ってしまうのです。代わりに、研究者たちは多段階の組み立てラインを設計しました。

まず、システムは注意深い編集者のように振る舞い、テキストから「ファイルのダウンロード」や「ファイアウォールの回避」といった主要な「攻撃ムーブ」を抽出します。次に、システムは探偵のように、そのムーブが可能であった理由や、その次に何が起こったのかを説明する具体的な手がかりを探し出します。しかし、ここが魔法のポイントです。それらの手がかりを乱雑な文章のままにするのではなく、システムはそれらを厳格で標準化されたコードへと強制的に変換します。例えば、「コンピュータがインターネットに開放されている」という記述を、network.open という特定のゲームトークンへと翻訳するのです。これは、トークンが完璧に一致するかどうかをコンピュータがチェックできるようにするために極めて重要です。もし最初のムーブが「ドアが開いている」というトークンを残せば、次のムーブは「ドアが開いている」というトークンを必要とする場合にのみ実行可能となります。

このシステムには「品質管理」の段階さえ備わっています。システムはシミュレーションを実行し、一連のムーブの連鎖が最初から最後まで実際に繋がっているかを確認します。もし、作成されていない「パスワード」というトークンを必要とするステップがあるような、壊れたリンクが見つかった場合、システムは停止して修正を試みるか、少なくともエラーをフラグ立てします。最後に、これらすべてのクリーンで検証済みのステップを、コンピュータが即座に実行して特定の攻撃目標への到達可能性を確認できる論理的なルール(Datalogと呼ばれる言語を使用)へとコンパイルします。

彼らがこれら20件の実世界のサイバー攻撃レポート(334の具体的なステップを含む)を用いてテストしたところ、結果は目覚ましいものでした。彼らの手法は、攻撃ステップの94.9%を見つけ出し、正しくフォーマットすることに成功し、約80%以下しか達成できなかった既存の他のツールを上回りました。より重要なことに、彼らがこれらの抽出されたルールに対して論理を実行させたところ、20件のレポートのうち19件において、ハッカーの目標に到達する方法を特定することに成功しました。これは、彼らの「組み立てライン」のアプローチが、単に賢いAIに全体を推測させるよりも、乱雑な人間の物語をクリーンでプレイ可能なゲームのルールへと変換する上ではるかに優れていることを証明しています。彼らは単にステップを見つけたのではありません。コンピュータが攻撃の論理を実際に理解できるようにするための架け橋を築き、静的な物語を動的な危険のマップへと変えたのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →