← Nieuwste papers
💬 NLP

TTPrint: Evidence-Grounded TTP Extraction via Diverge-then-Converge Verification

TTPrint is een nieuw kader dat de extractie van MITRE ATT&CK-technieken uit rapporten over cyberdreigingsinformatie verbetert door een strategie van "eerst divergeren en dan convergeren" toe te passen om eerst breed kandidaat-gedrag te identificeren dat is verankerd aan specifieke bewijslast en deze vervolgens strikt te verifiëren tegen autoritatieve definities, waardoor het bestaande methoden aanzienlijk overtreft wat betreft zowel recall als precisie.

Oorspronkelijke auteurs: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

Gepubliceerd 2026-05-26
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een detective bent die probeert een massaal, chaotisch misdrijfverslag op te lossen. Het verslag is honderden pagina's lang, geschreven in een mix van technische jargon en vage beschrijvingen. Je taak is om specifieke "Modus Operandi" (hoe de criminelen het deden) te vinden en deze te koppelen aan een gigantisch, officieel regelboek genaamd MITRE ATT&CK.

Het probleem is lastig:

  1. Mis niets: Als je een techniek mist, komen de criminelen weg met een nieuwe truc.
  2. Maak niets uit: Als je een techniek raadt die er niet echt is, verspil je ieders tijd door geesten te achtervolgen.

Bestaande methoden (zoals oude regelboeken of AI met één doorgang) worstelen om beide te doen. Ze missen ofwel te veel aanwijzingen of raden te veel fouten.

Dan is er TTPRINT, een nieuw systeem dat dit oplost door te fungeren als een team van menselijke detectives die een "Divergeer-then-Convergeer" strategie gebruiken. Denk aan een twee-stappenproces: Verbreed eerst, Verklein daarna.

De TTPRINT Detective Workflow

Fase 1: De "Divergeer" (Verbreken)

In plaats van direct te proberen het antwoord te raden, breekt TTPRINT het enorme misdrijfverslag op in kleine, hapklare stukjes die "atomaire gedragingen" worden genoemd.

  • De Analogie: Stel je voor dat je een 50 pagina's tellende roman in individuele zinnen snijdt.
  • Wat het doet: Voor elke kleine zin vraagt de AI: "Wat zou dit kunnen zijn?" Het genereert een lange lijst van mogelijke matches uit het regelboek. Het gooit bewust een breed net, zelfs als dat betekent dat het wat onwaarschijnlijke opties suggereert. Het doel hier is Recall: zorg dat geen enkel echt bewijs achterblijft.

Fase 2: De "Anker" (Het bewijs vinden)

Voordat de AI een gok kan bevestigen, moet het bewijzen waar in de tekst de aanwijzing vandaan kwam.

  • De Analogie: Als je zegt: "De verdachte gebruikte een breekijzer," moet je wijzen naar de exacte zin in het verslag die zegt: "De verdachte gebruikte een breekijzer." Je kunt niet gewoon zeggen: "Ik denk dat ze een breekijzer gebruikten omdat ze een raam braken."
  • Wat het doet: TTPRINT gebruikt een strikt, niet-AI algoritme om het specifieke "venster" van tekst te vinden dat het gedrag ondersteunt. Dit verankert elke gok aan een specifiek stuk bewijs, waardoor de AI wordt voorkomen dat het hallucineert (dingen uit het hoofd maakt) op basis van de algemene sfeer van het hele document.

Fase 3: De "Convergeer" (Verkleinen)

Nu komt de strenge verificatie. De AI neemt de lijst van "mogelijke" matches en het specifieke "bewijsvenster".

  • De Analogie: Een senior detective bekijkt de lijst van de junior. Ze kijken naar de specifieke zin (het bewijs) en de definitie uit het officiële regelboek naast elkaar. Ze vragen: "Past deze zin echt bij de definitie uit het regelboek, of is het slechts een losse gok?"
  • Wat het doet: De AI kiest een betrouwbaarheidsscore. Als de match zwak is, wordt deze weggegooid. Als hij sterk is, wordt hij behouden. Deze stap zorgt voor Precisie: alleen de feiten die echt door de tekst worden ondersteund, blijven over.

Waarom dit beter werkt

Het paper beweert dat eerdere methoden probeerden al deze stappen in één keer te doen (zoals een detective die het hele verhaal in één adem raadt). Dit leidt tot fouten:

  • Te voorzichtig: Ze missen subtiele aanwijzingen om niet verkeerd te raden.
  • Te zelfverzekerd: Ze raden verkeerd omdat de formulering in het verslag niet perfect overeenkomt met het regelboek.

TTPRINT scheidt het "raden" van het "controleren". Door het werk te splitsen, kan het stoutmoedig zijn bij het raden (alles vangen) en streng bij het controleren (alleen de waarheid houden).

De Resultaten

De onderzoekers testten TTPRINT op twee datasets:

  1. TRAM-Clean: Een opgeschoonde versie van een bestaande dataset (ze corrigeerden fouten in de originele labels).
  2. TTPRINT-Bench: Een gloednieuwe dataset van 150 volledige rapporten die ze van scratch maakten.

Het Scorebord:

  • Op de nieuwe dataset behaalde TTPRINT een 87,39% succesrate (Macro-F1).
  • De beste vorige methode (een standaard AI die "Chain of Thought" gebruikt) haalde slechts 58,02%.
  • TTPRINT verbeterde de score met bijna 30%, wat betekent dat het aanzienlijk meer echte technieken vond terwijl het veel minder fouten maakte.

De "Knop" voor Controle

Een cool kenmerk is een "drempelknop" (genaamd τ\tau).

  • Draai het op: Je krijgt minder resultaten, maar je bent 100% zeker dat ze goed zijn (Hoge Precisie). Goed voor geautomatiseerde systemen die het zich niet kunnen permitteren om een fout te maken.
  • Draai het af: Je krijgt meer resultaten, waardoor je bijna alles vangt, zelfs als sommige misschien wankel zijn (Hoge Recall). Goed voor beveiligingsteams die elke mogelijke bedreiging willen vangen en later willen onderzoeken.

Samenvatting

TTPRINT is als een detective die eerst elk mogelijk scenario opschrijft op basis van elke zin in een verslag, en vervolgens elke theorie streng controleert tegen het specifieke bewijs voordat het het definitieve dossier schrijft. Deze aanpak stelt het in staat om meer echte bedreigingen te vangen en minder vals alarm te slaan dan eerdere methoden.

Opmerking: Het paper richt zich strikt op het extraheren van deze technieken uit Engelstalige rapporten. Het claimt niet om toekomstige aanvallen te voorspellen, hackers in real-time te stoppen, of te fungeren als een medisch of juridisch diagnostisch hulpmiddel.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →