← Nieuwste papers
💻 computer science

COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies

COHORT is een end-to-end multi-agent LLM-framework dat de generatie en validatie van inzetbare netwerkmitigaties automatiseert door kandidaat-configuraties te implementeren op hoogwaardige geëmuleerde topologieën en deze rigoureus te testen via offensieve replay en connectiviteitscontroles om te waarborgen dat ze specifieke aanvallen verstoren zonder legitiem verkeer te verstoren.

Oorspronkelijke auteurs: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

Gepubliceerd 2026-06-30
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat het computernetwerk van een bedrijf een enorm, druk kantoorgebouw is. Op een dag breekt een dief (een cybercrimineel) binnen. Normaal gesproken moet het beveiligingsteam dan wekenlang uitzoeken hoe ze de dief kunnen buitensluiten zonder per ongeluk de werknemers uit hun eigen kantoren te sluiten. Het is een delicaat, riskant spel van "wat als", en het uitvoeren op het echte gebouw is te riskant, want als je een fout maakt, komt de hele bedrijfsvoering stil te liggen.

COHORT is een nieuw, geautomatiseerd systeem dat dit probleem probeert op te lossen. Zie het als een superintelligent, virtueel "sandbox"- of simulatie-laboratorium waar het beveiligingsteam veilig kan oefenen met het buitensluiten van de dief, zonder ooit het echte gebouw aan te raken.

Hier is hoe COHORT werkt, onderverdeeld in eenvoudige concepten:

1. De Virtuele Tweeling (De Sandbox)

In plaats van de oplossingen te testen op het echte netwerk, bouwt COHORT een perfecte, hoogtechnologische digitale kopie van het kantoor. Dit is niet zomaar een tekening; het is een draaiende simulatie die exact dezelfde software- en hardware-regels gebruikt als het echte ding (zoals echte firewalls en routers).

  • Analogie: Stel je een vluchtsimulator voor voor piloten. Ze kunnen honderd keer een vliegtuig crashen in de simulator zonder dat er iemand gewond raakt. COHORT is de vluchtsimulator voor netwerkbeveiliging.

2. Het Team van AI-Specialisten (De Agents)

COHORT gebruikt niet slechts één AI-brein; het gebruikt een team van gespecialiseerde AI-agents, die elk een specifieke taak hebben en samenwerken als een goed geoliede machine:

  • De Suggester (De Suggestiegever): Deze agent kijkt naar het draaiboek van de dief en zegt: "Hé, als we deze gang blokkeren, kan de dief er niet doorheen."
  • De Implementer (De Implementator): Deze agent neemt dat idee en schrijft daadwerkelijk de specifieke code-opdrachten die nodig zijn om die gang op de virtuele apparaten af te sluiten.
  • De Critic (De Criticus): Dit is de strenge redacteur. Voordat de oplossing wordt getest, controleert de Critic de code. "Wacht, je hebt de verkeerde deur vergrendeld!" of "Dat commando bevat een typefout." Als er een probleem is, stuurt hij het terug naar de Implementer om het te herstellen. Ze blijven in een lus werken totdat de oplossing perfect is.
  • De Judge (De Rechter): Zodra de oplossing klaar is, brengt de Judge dezelfde dief weer mee naar het virtuele gebouw om te zien of het nieuwe slot daadwerkelijk werkt.
  • De Summarizer (De Samenvatter): Deze agent schrijft een rapport voor de mensen, waarin in begrijpelijke taal wordt uitgelegd wat er is gebeurd.

3. De "Thief Replay" Test (De Dief-Herhalingstest)

Dit is het belangrijkste onderdeel. In het verleden vertrouwden beveiligingssystemen misschien op wiskunde of regels om te gissen of een fix werkte. COHORT doet iets anders: het voert de aanval opnieuw uit.

  • Analogie: Stel je voor dat je een nieuw doodsel op een deur installeert. In plaats van alleen te controleren of het slot er stevig uitziet, huur je de exacte dezelfde inbreker in die eerder is ingebroken en vertelt hem om de deur opnieuw te proberen. Als de inbreker niet naar binnen kan, en de werknemers kunnen nog steeds door de deur naar hun bureaus lopen, dan is de fix een succes.

4. De "Breng het Kantoor Niet in Gevaar" Regel

Een groot doel van COHORT is om te voorkomen dat de fix per ongeluk de goede mensen buitensluit.

  • De Check: Voordat een fix wordt geaccepteerd, controleert het systeem automatisch het interne netwerk en probeert het een website te bezoeken. Als de fix de dief blokkeert maar ook de werknemers verhindert om e-mails te versturen of webpagina's te laden, wijst het systeem de fix onmiddellijk af.

5. Verdediging Stapelen (Het Cumulatieve Effect)

Soms is één slot niet genoeg. COHORT kan meerdere succesvolle sloten op elkaar stapelen.

  • Analogie: Het is also effect van het toevoegen van een doodsel, dan een ketting, en dan een beveiligingscamera. Het systeem test elke nieuwe laag bovenop de vorige om er zeker van te zijn dat ze samenwerken en elkaar niet per ongeluk tegenwerken.

Wat Hebben Ze Ontdekt?

De onderzoekers hebben dit systeem getest tegen vier verschillende soorten cyberaanvallen (zoals ransomware, diefstal van gegevens en verspreiding door het netwerk) op drie verschillende groottes van virtuele kantoorgebouwen.

  • Het Resultaat: Het multi-agent team (Suggester + Implementer + Critic) was 4,4 keer succesvoller in het vinden van werkende oplossingen dan een enkele AI-agent die alle taken alleen probeert te doen.
  • Succespercentage: Ongeveer 47% van de oplossingen die door het team zijn gegenereerd, stopte de aanval succesvol én hield het kantoor draaiende.
  • De Kanttekening: Het systeem is momenteel getest op Linux-computers en specifieke soorten netwerkhardware. Het is ontworpen voor "gescripte" aanvallen (waarbij de dief een bekend plan volgt), niet voor een dief die slim genoeg is om zijn strategie direct aan te passen wanneer hij een nieuw slot ziet.

De Kern van het Verhaal

COHORT is een "oefenveld" voor cyberverdediging. Het gebruikt een team van AI-specialisten om beveiligingsoplossingen uit te vinden, te bouwen en te testen in een veilige, virtuele wereld. Door de aanval telkens opnieuw te laten afspelen door de AI, vindt het oplossingen die de slechteriken stoppen zonder per ongeluk de goede mensen buiten te sluiten, waardoor menselijke experts worden bespaard van weken aan gevaarlijk trial-and-error-werk.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →