← 最新の論文
🤖 AI

From Threat Intelligence to Detection: Knowledge-driven Enrichment and Template-based Rule Grounding for Automated Sigma Rule Generation

本論文は、知識駆動型のエンリッチメント、テンプレートベースのグラウンディング、およびLLMによる検証を組み合わせることで、手動によるルール作成の拡張性と正確性の限界を克服し、非構造化サイバー脅威インテリジェンスを実用的なSigmaルールへと変換する自動化フレームワークであるAUTOSIGMAを紹介するものである。

原著者: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

公開日 2026-08-20
📖 1 分で読めます☕ さくっと読める

原著者: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

サイバーセキュリティという極めて重要な世界において、防御側はしば Fall 攻撃が始まってからかなり時間が経過した後に、ようやく反応できる状況に置かれることがよくあります。これらの攻撃に関する情報は、通常、インテリジェンスの専門家によって書かれた詳細なレポートという形で届きます。これらの文書は、高度な犯罪グループ(APT:Advanced Persistent Threatとして知られる)がいかにしてネットワークに忍び込み、中を動き回り、データを盗み出すのかを記述しています。しかし、これらのレポートは物語的な詳細や人間的な文脈を含んだ平易な言葉で書かれているため、コンピュータが即座に読み取り、実行に移すことが困難です。リアルタイムで攻撃を阻止するためには、セキュリティシステムに対して「検知ルール」と呼ばれる特定の指示が必要です。これらのルールは精密なフィルターのように機能し、何百万ものデジタルイベントをスキャンして、特定の脅威の正確なパターンを見つけ出します。手作業でこれらのルールを作成することは、深い専門知識を必要とする、遅くて間違いの起こりやすいプロセスであり、人間のアナリストが新しい脅威に対するルールを書き終える頃には、攻撃者はすでにその手法を変えてしまっているかもしれません。

核心となる課題は、人間が書いた攻撃に関する「物語」と、コンピュータが追跡するために必要とする「厳格な技術的コード」との間の溝を埋めることにあります。セキュリティチームは、脅威の本質的なニュアンスを失うことなく、これらの非構造化されたナラティブ(語り)を、実行可能な検知ロジックへと自動的に翻訳する方法を必要としています。もしこの翻訳を自動化できれば、組織は新しい脅威が発見された瞬間に防御を展開できるようになり、手動での分析に数日あるいは数週間待つ必要がなくなります。これが、研究者チームが、脅威レポートを読み取り、必要なデジタル的な防護策を即座に生成するように設計された新しいシステムを開発することで解決しようとした問題です。

研究者たちは、人間のインテリジェンスと機械による防御との間の自動翻訳機として機能する「AUTOSIGMA」と呼ばれるシステムを構築しました。単にコンピュータにテキストの説明に基づいてルールを推測させるのではなく、このシステムは、人間の専門家が考えるプロセスを模倣しながら、機械のスピードで実行する、注意深く多段階的なプロセスに従います。まず、システムは生の脅威レポートを読み込み、それを分解して、主要なプレイヤー、使用されたツール、および攻撃者が取った具体的なステップを特定します。次に、システムはさらに一歩進んで、既知の脆弱性や攻撃手法に関する膨大な外部データベースを参照し、不足している詳細を補完します。例えば、レポートが特定のソフトウェアの欠陥に言及していても、それがどのように機能するかを説明していない場合、システムはその欠陥をグローバルなデータベースで検索し、その挙動を完全に理解します。これにより、元のレポートが曖昧であったり不完全であったりしても、システムは攻撃の全体像を完全に把握できるのです。

システムが攻撃の全容を理解すると、複雑なシナリオを小さく個別のステップへと分解します。一つの攻撃には数十の動作が含まれることがあり、それらすべてを一つのルールで捉えようとすることは効果的ではありません。攻撃を「アトミック(不可分)な部分」に分離することで、システムは各ステップに対して特定のルールを作成でき、検知の精度を大幅に高めることができます。次のフェーズでは、システムはセキュリティコミュニティの集団的な経験を活用します。システムは、自身が特定したステップに類似したものを見つけるために、絶えず更新される既存の検知ルールの膨大なライブラリを検索します。これは、熟練した建築家が新しい家を建てる前に、証明された設計図のライブラリを見ているようなものです。システムは、これらの検証済みの既存のパターンを基礎として使用します。これにより、システムが欠陥のある、あるいは的外れなルールをゼロから発明してしまうことを防ぎ、新しいルールがすでに専門家によってテストされた論理に基づいていることを保証します。

強固な基礎と脅威に対する明確な理解を得た後、システムは実際の検知ルールを生成します。しかし、システムはそこで止まりません。研究者たちは、二つの人工知能モデルがループの中で協力し合うユニークなチェックメカニメントを設計しました。一方のモデルは「作成者」として、脅威の詳細と選ばれた設計図に基づいてルールを書き上げます。もう一方のモデルは「厳格な裁判官」として、そのルールが理にかなっているか、正しい技術的フォーマットに従っているか、そして誤検知を引き起こすことなく実際に脅威を捉えられるかをレビューします。もし裁判官が間違いを見つけた場合、修正方法に関する具体的なフィードバックと共に、ルールを作成者に送り返します。このサイクルは、ルールが完璧になるまで繰り返されます。このやり取りのプロセスは非常に重要です。なぜなら、単一のモデルが見落とす可能性のある、詳細の欠落や論理的なギャップといったエラーを捉えることができ、最終的な出力が実世界のセキュリティシステムで使用できるほど信頼できるものであることを保証できるからです。

研究者たちは、APT41、APT28、APT29といった歴史上最も悪名高いサイバー犯罪グループからの実世界のレポートを用いて、このシステムをテストしました。彼らは、AUTOSIGMAによって生成されたルールを、他の自動化ツールが生成したものや、独自の高度な言語モデルが出力したものと比較しました。その結果、彼らのシステムは、技術的に正しく、かつ記述された特定の脅威に関連性の高いルールを生成することにおいて、大幅に優れていることが示されました。AUTOSIGMAは、より多くの既知の攻撃手法をカバーすることができ、フォーマットが不適切であったり詳細が欠けていたりするレポートに対しても、より堅牢でした。この研究は、外部知識、既存のルールテンプレート、そして厳格な自己チェックプロセスを組み合わせることで、高品質な検知ルールの作成を自動化することが可能であることを示唆しています。このアプローチは、単にプロセスを加速させるだけでなく、防御の質を向上させ、セキュリティチームが進化する脅威に対して、手動の方法では到達できないレベルの精度とスピードで対応することを可能にします。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →