← Nieuwste papers
💻 computer science

OntoLogX: Ontology-Guided Knowledge Graph Extraction from Cybersecurity Logs with Large Language Models

OntoLogX is een autonoom AI-agent dat Large Language Models, retrieval-augmented generation en door ontologie geleide iteratieve correctie benut om ongestructureerde cybersecurity-logbestanden om te zetten in coherente, door ontologie onderbouwde Kennisgrafieken voor nauwkeurige mapping naar MITRE ATT&CK-tactieken.

Oorspronkelijke auteurs: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

Gepubliceerd 2026-04-28
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een rechercheur bent die een misdaad probeert op te lossen, maar in plaats van duidelijke getuigenverklaringen krijg je een berg verscheurde notities, krabbelende bonnetjes en verwarde radio-communicatie van honderden verschillende politieagenten. Dit is wat cybersecurity-experts tegenkomen wanneer ze kijken naar systeemlogs. Deze logs zijn de digitale voetafdrukken die computers achterlaten, maar ze zijn rommelig, ongestructureerd en vaak geschreven in een verwarrende afkortingstaal die van het ene apparaat tot het andere verschilt.

Het artikel introduceert OntoLogX, een nieuwe "autonome AI-rechercheur" die deze rommel opruimt en die chaotische notities omzet in een heldere, georganiseerde kaart van wat er gebeurd is.

Hier is hoe OntoLogX werkt, uitgelegd via eenvoudige analogieën:

1. Het Probleem: De "Verscheurde Notities"

Systeemlogs zijn als een stapel verscheurd papier. Ze bevatten waardevolle aanwijzingen over hackers (wie ze zijn, wat ze probeerden te doen en hoe ze het deden), maar de informatie is verspreid, inconsistent en moeilijk te lezen. Traditionele tools proberen dit te sorteren door strikte regels te volgen (zoals een checklist), maar hackers zijn creatief en veranderen hun tactiek, waardoor de checklist vaak faalt.

2. De Oplossing: De "Slimme Vertaler" (OntoLogX)

OntoLogX is een AI-agent die fungeert als een super-slimme vertaler en organisator. Zijn taak is om een enkele, rommelige logboekvermelding om te zetten in een gestructureerde Kennisgrafiek.

  • De Kennisgrafiek: Denk hierbij aan een stamboom of een metrokaart. In plaats van een blok tekst, verbindt het specifieke "punten" (zoals een gebruiker, een computer, een tijd en een actie) met duidelijke "lijnen" die aangeven hoe ze met elkaar samenhangen.
  • De Ontologie (Het Blauwdruk): Om ervoor te zorgen dat de kaart correct wordt getekend, gebruikt OntoLogX een lichtgewicht ontologie. Stel je dit voor als een strikt architecturaal blauwdruk of een set LEGO-instructies. Het vertelt de AI precies welke soorten stukken (knooppunten) en verbindingen (relaties) zijn toegestaan, zodat de uiteindelijke kaart logisch is en de regels volgt.

3. Hoe Het Werkt: Het Drie-Stappenproces

OntoLogX raadt niet zomaar; het gebruikt een slimme drie-stapsroutine om nauwkeurigheid te waarborgen:

  • Stap 1: De "Referentiebibliotheek" (Retrieval Augmented Generation)
    Voordat de AI probeert een nieuwe log te vertalen, kijkt het in zijn eigen geheugenbank (een database van eerder opgeloste logs) om vergelijkbare voorbeelden te vinden. Het is alsof een rechercheur eerdere dossierbestanden bekijkt om te zien hoe vergelijkbare misdaden werden gedocumenteerd. Dit helpt de AI de context te begrijpen en het wiel niet opnieuw uit te vinden.

  • Stap 2: De "Opmaakfase" (Generatie)
    Met behulp van de referentievoorbeelden en de strikte "LEGO-instructies" (de ontologie) genereert de AI een conceptkaart. Het probeert de belangrijkste details eruit te halen: Wie heeft het gedaan? Wanneer? Welk gereedschap hebben ze gebruikt?

  • Stap 3: De "Inspecteur" (Iteratieve Correctie)
    Dit is het belangrijkste veiligheidsnet. Zodra het concept is gemaakt, controleert een digitale inspecteur (met behulp van een tool genaamd SHACL) het tegen het blauwdruk.

    • Als de AI een fout heeft gemaakt (bijvoorbeeld dat het de verkeerde punten heeft verbonden of een vereist stukje heeft gemist), stuurt de inspecteur het concept terug naar de AI met de opmerking: "Maak dit goed."
    • De AI probeert het opnieuw. Het herhaalt deze lus totdat de kaart perfect is en alle regels volgt. Als het na een paar pogingen niet kan worden opgelost, geeft het zich gewonnen en laat die vermelding leeg, in plaats van een nep-kaart te maken.

4. Het Grote Geheel: De Punten Verbinden

Zodra OntoLogX duizenden individuele logboekvermeldingen heeft opgeruimd, groepeert het ze in "sessies" (zoals het groeperen van alle notities van één specifieke inbraakpoging). Vervolgens gebruikt het de AI nog één keer om het hele plaatje te bekijken en een hoog niveau vraag te beantwoorden: "Wat was het doel van de hacker?"

Het koppelt deze activiteiten aan MITRE ATT&CK, wat vergelijkbaar is met een universeel woordenboek van hacker-tactieken. In plaats van te zeggen "De hacker voerde een commando uit", kan OntoLogX zeggen: "Dit was een Initial Access-poging gevolgd door Privilege Escalation." Dit zet ruwe data om in bruikbare inlichtingen die beveiligingsteams daadwerkelijk kunnen gebruiken.

5. Wat Het Artikel Vond

De auteurs testten OntoLogX op twee soorten data:

  1. Publieke datasets: Om ervoor te zorgen dat het werkt op standaard, bekende logs.
  2. Real-world Honeypots: Dit zijn nep-servers die zijn opgezet om hackers aan te trekken. De logs van deze servers zijn pure "boeven"-activiteit.

De Resultaten:

  • Nauwkeurigheid: Het systeem slaagde erin rommelige logs om te zetten in schone, regels-volgende kaarten.
  • Beter met Hulp: Het systeem werkte het beste wanneer het zijn "Referentiebibliotheek" (retrieval) en de "Inspecteur" (correctie) gebruikte. Zonder deze maakte de AI meer fouten.
  • Model Maakt Uit: Niet alle AI-heren zijn gelijk. Het systeem werkte het beste met modellen die goed zijn in het volgen van strikte instructies (zoals code-gerichte modellen), in plaats van modellen die beter zijn in creatief verhalen vertellen.
  • Tactiek Detectie: Bij het voorspellen wat hackers probeerden te doen, was OntoLogX veel beter in het opsporen van complexe, meerstaps-aanvallen dan systemen die gewoon de ruwe logs direct lazen.

Samenvatting

Kortom, OntoLogX is een tool die de verwarrende, chaotische taal van computerlogs vertaalt in een heldere, gestructureerde en geverifieerde kaart van cyberaanvallen. Het gebruikt een strikt regelboek, leert van eerdere voorbeelden en controleert zijn eigen werk tweemaal om ervoor te zorgen dat de uiteindelijke inlichtingen betrouwbaar genoeg zijn voor beveiligingsexperts om actie op te ondernemen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →