← Últimos artigos
💻 computer science

OntoLogX: Ontology-Guided Knowledge Graph Extraction from Cybersecurity Logs with Large Language Models

OntoLogX é um agente de IA autônomo que aproveita modelos de linguagem de grande escala, geração aumentada por recuperação e correção iterativa guiada por ontologia para transformar logs de cibersegurança não estruturados em Grafos de Conhecimento coerentes e fundamentados em ontologia, permitindo mapeamento preciso para as táticas do MITRE ATT&CK.

Autores originais: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

Publicado 2026-04-28
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Luca Cotti, Idilio Drago, Anisa Rula, Devis Bianchini, Federico Cerutti

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine que você é um detetive tentando resolver um crime, mas, em vez de declarações claras de testemunhas, você recebe uma montanha de anotações picadas, recibos rabiscados e transmissões de rádio distorcidas de centenas de policiais diferentes. É isso que os especialistas em cibersegurança enfrentam ao examinar os logs do sistema. Esses logs são as pegadas digitais deixadas pelos computadores, mas são desorganizados, não estruturados e frequentemente escritos em uma abreviação confusa que varia de um dispositivo para outro.

O artigo apresenta o OntoLogX, um novo "detetive de IA autônomo" projetado para limpar essa bagunça e transformar essas anotações caóticas em um mapa claro e organizado do que aconteceu.

Veja como o OntoLogX funciona, explicado por meio de analogias simples:

1. O Problema: As "Anotações Picadas"

Os logs do sistema são como uma pilha de papéis picados. Eles contêm pistas valiosas sobre os hackers (quem são, o que tentaram fazer e como fizeram), mas as informações estão dispersas, inconsistentes e difíceis de ler. Ferramentas tradicionais tentam organizar isso seguindo regras rígidas (como uma lista de verificação), mas os hackers são criativos e mudam suas táticas, então a lista de verificação frequentemente falha.

2. A Solução: O "Tradutor Inteligente" (OntoLogX)

O OntoLogX é um agente de IA que atua como um tradutor e organizador superinteligente. Sua função é pegar uma única entrada de log bagunçada e transformá-la em um Grafo de Conhecimento estruturado.

  • O Grafo de Conhecimento: Pense nisso como uma árvore genealógica ou um mapa de metrô. Em vez de um bloco de texto, ele conecta pontos específicos (como um usuário, um computador, um momento e uma ação) com linhas claras que mostram como eles se relacionam entre si.
  • A Ontologia (O Projeto): Para garantir que o mapa seja desenhado corretamente, o OntoLogX utiliza uma ontologia leve. Imagine isso como um projeto arquitetônico rigoroso ou um conjunto de instruções de LEGO. Ele diz à IA exatamente quais tipos de peças (nós) e conexões (relacionamentos) são permitidos, garantindo que o mapa final faça sentido e siga as regras.

3. Como Funciona: O Processo de Três Etapas

O OntoLogX não apenas adivinha; usa uma rotina inteligente de três etapas para garantir precisão:

  • Etapa 1: A "Biblioteca de Referência" (Geração Aumentada por Recuperação)
    Antes de a IA tentar traduzir um novo log, ela consulta seu próprio banco de memória (um banco de dados de logs resolvidos anteriormente) para encontrar exemplos semelhantes. É como um detetive olhando arquivos de casos passados para ver como crimes semelhantes foram documentados. Isso ajuda a IA a entender o contexto e evita reinventar a roda.

  • Etapa 2: A "Fase de Rascunho" (Geração)
    Usando os exemplos de referência e as estritas "instruções de LEGO" (a ontologia), a IA gera um rascunho do mapa. Ela tenta extrair os detalhes-chave: Quem fez? Quando? Que ferramenta usaram?

  • Etapa 3: O "Inspetor" (Correção Iterativa)
    Esta é a rede de segurança mais importante. Uma vez feito o rascunho, um inspetor digital (usando uma ferramenta chamada SHACL) verifica-o contra o projeto.

    • Se a IA cometeu um erro (por exemplo, conectou os pontos errados ou omitiu uma peça necessária), o inspetor devolve o rascunho à IA com uma nota: "Corrija isso."
    • A IA tenta novamente. Ela repete esse ciclo até que o mapa esteja perfeito e siga todas as regras. Se não conseguir corrigir após algumas tentativas, ela admite a derrota e deixa essa entrada em branco, em vez de criar um mapa falso.

4. O Quadro Geral: Conectando os Pontos

Uma vez que o OntoLogX limpou milhares de entradas individuais de log, ele as agrupa em "sessões" (como agrupar todas as anotações de uma tentativa específica de invasão). Em seguida, usa a IA uma última vez para olhar o quadro geral e responder a uma pergunta de alto nível: "Qual era o objetivo do hacker?"

Ele mapeia essas atividades para o MITRE ATT&CK, que é como um dicionário universal de táticas de hackers. Em vez de dizer "O hacker executou um comando", o OntoLogX pode dizer: "Isso foi uma tentativa de Acesso Inicial seguida por Elevação de Privilégio". Isso transforma dados brutos em inteligência acionável que as equipes de segurança podem realmente utilizar.

5. O Que o Artigo Encontrou

Os autores testaram o OntoLogX em dois tipos de dados:

  1. Conjuntos de dados públicos: Para garantir que funcione em logs padrão e conhecidos.
  2. Armadilhas (Honeypots) do mundo real: São servidores falsos configurados para atrair hackers. Os logs desses são atividade pura de "vilões".

Os Resultados:

  • Precisão: O sistema transformou com sucesso logs bagunçados em mapas limpos e que seguem regras.
  • Melhor com Ajuda: O sistema funcionou melhor quando usou sua "Biblioteca de Referência" (recuperação) e o "Inspetor" (correção). Sem esses, a IA cometeu mais erros.
  • O Modelo Importa: Nem todos os cérebros de IA são iguais. O sistema funcionou melhor com modelos que são bons em seguir instruções estritas (como modelos focados em código), em vez de modelos que são melhores em contar histórias criativas.
  • Detecção de Táticas: Ao prever o que os hackers estavam tentando fazer, o OntoLogX foi muito melhor em identificar ataques complexos e multi-etapa do que sistemas que apenas leem os logs brutos diretamente.

Resumo

Em resumo, o OntoLogX é uma ferramenta que pega a linguagem confusa e caótica dos logs de computador e a traduz em um mapa claro, estruturado e verificado de ataques cibernéticos. Ele usa um livro de regras estrito, aprende com exemplos passados e verifica seu próprio trabalho para garantir que a inteligência final seja confiável o suficiente para que especialistas em segurança ajam com base nela.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →