← Nieuwste papers
💻 computer science

Operationalizing Cyber Threat Intelligence with GraphRAG

Dit artikel toont aan dat het gebruik van Microsoft GraphRAG voor kennisgrafiek-retrieval, in plaats van standaard vector-gebaseerde RAG, de automatische generatie van detectieplannen voor cyberdreigingen mogelijk maakt die steunen op meer duurzame, hoogwaardige indicatoren, wat resulteert in een significant hogere detectiepersistentie tegen evasietechnieken van aanvallers.

Oorspronkelijke auteurs: Atul Kabra, Prakhar Paliwal, Manjesh K. Hanawal

Gepubliceerd 2026-08-14
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Atul Kabra, Prakhar Paliwal, Manjesh K. Hanawal

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je het internet voor als een enorme, bruisende stad waar slechteriken constant proberen om gebouwen binnen te sluipen. Wanneer beveiligingsonderzoekers deze dieven betrappen, schrijven ze een rapport waarin de aanwijzingen worden opgesomd: de schoenmaat van de dief, het kenteken van hun vluchtauto en het specifieke merk van de lockpick die ze gebruikten. In de oude dagen kopieerden beveiligingsteams deze aanwijzingen gewoon in een "verboden lijst" en hoopten ze op het beste. Maar hier is het probleem: slechteriken zijn snel. Als je een kenteken verbiedt, kunnen ze binnen een uur een nieuwe auto huren. Als je een schoenmaat verbiedt, kunnen ze gewoon een ander paar kopen. Dit is als proberen een rivier te stoppen door er een enkele steen in te gooien; het water stroomt er gewoon omheen.

Om dit op te lossen, gebruiken beveiligingsexperts een concept genaamd de "Pyramid of Pain" (Piramide van Pijn). Stel je een piramide voor waarbij de onderste lagen bestaan uit gemakkelijk te veranderen aanwijzingen (zoals kentekens) en de bovenste lagen de werkelijke gewoonten en plannen van de dief zijn (zoals hoe ze het slot kraken of waarom ze dat specifieke gebouw hebben gekozen). Een gewoonte veranderen is moeilijk en duurt maanden; een kenteken veranderen duurt minuten. Het doel is om verdedigingen te bouwen die zich richten op de top van de piramide. Ondertussen is er een nieuw type AI-tool genaamd "GraphRAG" opgekomen. Denk aan standaard AI als een student die een boek leest en zinnen markeert die lijken op een vraag. GraphRAG is als een student die eerst een kaart tekent met verbindingen tussen alle personages, plaatsen en gebeurtenissen in het boek, en die kaart vervolgens gebruikt om het antwoord te vinden. Dit onderzoek vraagt een simpele vraag: als we de "kaart" gebruiken in plaats van alleen de "gemarkeerde zinnen", zullen onze beveiligingsplannen dan langer standhouden?


Het Dilemma van de Detective: Kaarten versus Markeerders

Wanneer een beveiligingsbedrijf een rapport publiceert over een cyberaanval, is dat alsof ze een detective een dik boek vol aanwijzingen in de handen drukken. De taak van de detective is om die roman om te zetten in een reeks instructies voor de politie (het beveiligingsteam) om de boeven te vangen. Meestal is dit een traag, handmatig proces. Een mens moet het hele verhaal lezen, de nuttige stukjes eruit pikken en specifieke regels schrijven voor beveiligingssoftware. Het duurt dagen, en tegen de tijd dat de regels klaar zijn, zijn de boeven vaak al van tactiek veranderd.

Sommige teams probeerden dit te versnellen met behulp van AI. Ze gaven de AI het rapport en vroegen de AI om de regels te schrijven. De AI gebruikte een veelvoorkomende methode genaamd "Standard RAG". Je kunt dit zien als een student die een toets maakt en alleen zoekt naar de exacte woorden in het tekstboek die overeenkomen met de vraag. Als de vraag gaat over een "rode auto", vindt de student de paragraaf waarin een "rode auto" wordt vermeld en kopieert deze. Het probleem is dat deze aanpak te letterlijk is. Het focust op de gemakkelijk te veranderen aanwijzingen (de "rode auto") en mist het diepere verhaal (het feit dat de dief altijd alleen op dinsdagen een rode auto rijdt). Omdat de boeven hun "rode auto" in een dag kunnen veranderen in een "blauwe bus", stoppen de regels van de AI bijna onmiddellijk met werken.

Het GraphRAG Experiment

De onderzoekers van IIT Bombay wilden zien of een slimmere AI-aanpak dit kon oplossen. Ze vergeleken twee manieren om dezelfde beveiligingsrapporten te verwerken:

  1. Standard RAG: De standaard "markeermethode" die simpelweg tekstblokken vindt die op elkaar lijken.
  2. GraphRAG: Een methode die eerst een "knowledge graph" (kennisgrafiek) bouwt. Stel je voor dat je de rapportage neemt en een web van verbindingen tekent: Deze hacker gebruikte deze malware om deze server aan te vallen. Het legt de verbanden voordat het probeert de vraag te beantwoorden.

Ze voerden beide methoden dezelfde rapporten en vroegen hen om exact hetzelfde type threat-hunting plan te schrijven. Vervolgens gebruikten ze een speciale "rechter"-AI om de plannen te beoordelen. De beoordeling ging niet alleen over hoeveel regels de AI schreef; het ging erom waar die regels op de "Pyramid of Pain" vielen. Vertrouwde het plan op gemakkelijk te veranderen aanwijzingen (de onderkant van de piramide), of richtte het zich op de moeilijk te veranderen gedragingen (de top van de piramide)?

De Resultaten: De Kaart Wint

De resultaten waren duidelijk, hoewel met een belangrijke nuance. In een diepe duik in een specifiek rapport over een beroemde hackergroep (APT28), testten de onderzoekers hoe lang de plannen standhielden. Ze simuleerden een scenario waarin de boeven elke enkele gemakkelijke aanwijzing (IP-adressen, bestandsnamen, domeinen) in dat rapport veranderden.

  • Het Standard RAG-plan (de markeermethode) bleef slechts voor 29% van de detecties werken. Het was te afhankelijk van de specifieke, veranderlijke aanwijzingen.
  • Het GraphRAG-plan (de kaart) bleef in dit specifieke geval voor 100% van de detecties werken. Omdat het zich richtte op de relaties en gedragingen (de top van de piramide), maakte het plan niet uit dat de boeven hun "rode auto" hadden geruild voor een "blauwe bus".

Toen de onderzoekers deze test herhaalden met negen verschillende rapporten van vier verschillende beveiligingsleveranciers, hield het patroon stand: GraphRAG-plannen bereikten consistent hogere niveaus van de piramide, waardoor ze veel moeilijker te omzeilen zijn voor aanvallers. Hoewel de overlevingskans van 100% een opvallend resultaat was uit de enkele APT28-casestudy, bevestigden de bredere experimenten dat GraphRAG-plannen consequent beter presteerden dan Standard RAG in het targeten van duurzame, moeilijk te ontwijken aanwijzingen, zelfs wanneer de twee methoden vergelijkbare algemene kwaliteitsscores hadden.

Wat Dit Betekent

Het artikel suggereert dat voor beveiligingsteams om automatisch rapporten om te zetten in werkende verdedigingen, ze moeten stoppen met alleen maar de tekst te "lezen" en moeten beginnen met het "mappen" van de verbindingen. De studie vond dat de manier waarop de AI informatie ophaalt (de kaart versus de markeermethode) bijna even belangrijk is als de AI zelf. Hoewel de "markeermethode" oké is voor eenvoudige vragen, is de "kaart"-methode de architectonisch juiste manier om hunting-plannen te bouwen die niet verlopen op het moment dat de boef van schoenen wisselt.

De auteurs merkten echter ook een paar probleempjes op. Soms, als een rapport erg kort was, raakte de "kaart"-methode in de war en vond deze niet genoeg verbindingen om een goed plan te bouwen. Ook maakte de AI-rechter soms rekenfouten bij het beoordelen van lange plannen, wat de onderzoekers met een beetje extra code moesten corrigeren. Maar over het alg Speuren de bewijzen dat het bouwen van een kennisgrafiek de sleutel is tot het maken van AI-gegenereerde beveiligingsregels die echt blijven staan.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →