TIJERE: A Novel Threat Intelligence Joint Extraction Model Based on Analyst Expert Knowledge
Este artigo apresenta o TIJERE, um modelo inovador de extração conjunta de entidades e relações que aproveita o conhecimento especializado de analistas e um SecureBERT+ ajustado finamente dentro de um framework de rotulagem multissequencial para alcançar desempenho de última geração em inteligência de ameaças de cibersegurança, juntamente com o lançamento do primeiro conjunto de dados rotulados conjuntamente publicamente disponível, DNRTI-JE, para abordar lacunas existentes na análise automatizada de ameaças.
Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo
Imagine que você é um detetive tentando resolver um caso massivo de cibercrime. Você tem milhares de relatórios policiais bagunçados e desorganizados (relatórios de inteligência de ameaças) escritos em uma mistura de jargão técnico e descrições vagas. Seu objetivo é construir um mapa gigante e organizado (um grafo de conhecimento) que mostre exatamente quem fez o quê para quem e quando.
Por exemplo, você precisa descobrir que o "APT29" (um grupo de hackers) usou o "Mimikatz" (uma ferramenta) para atacar o "Banco XYZ" (uma vítima).
Este artigo apresenta uma nova ferramenta chamada TIJERE para ajudar a automatizar esse trabalho de detetive. Veja como funciona, explicado de forma simples:
O Problema: A "Pipelines" vs. A Abordagem "Conjunta"
Anteriormente, os computadores tentavam resolver isso em duas etapas separadas (como uma linha de montagem de fábrica):
- Etapa 1: Encontrar todos os nomes de pessoas, grupos e ferramentas (Reconhecimento de Entidades Nomeadas).
- Etapa 2: Olhar para esses nomes e adivinhar como eles estão conectados (Extração de Relações).
O Defeito: Se a Etapa 1 comete um pequeno erro (como identificar erroneamente uma ferramenta como uma pessoa), esse erro é transmitido para a Etapa 2, arruinando todo o mapa. Além disso, as frases em relatórios cibernéticos são frequentemente bagunçadas. Uma frase pode dizer: "O APT29 usou a Ferramenta A para atacar o Banco X", mas também implica que "A Ferramenta A foi usada pelo APT29". O computador fica confuso sobre qual conexão é qual, especialmente quando as mesmas palavras aparecem em papéis diferentes.
A Solução: TIJERE (O Sistema "Detetive Especialista")
O TIJERE muda o jogo ao realizar ambas as etapas simultaneamente em um único cérebro unificado. Mas ele não depende apenas do texto bruto; usa três truques inteligentes para agir como um especialista humano:
1. A "Cola de Trapaça" do "Conhecimento Especialista" (Recursos de Domínio Especialista)
Imagine que você está lendo uma frase: "O APT29 usou o Mimikatz."
- Um computador normal vê "APT29" e "Mimikatz" apenas como palavras aleatórias. Pode pensar que "Mimikatz" é o nome de uma pessoa porque não sabe o que é.
- O TIJERE tem uma cola de trapaça especial. Ele sabe que "APT29" é um Grupo de Hackers e "Mimikatz" é uma Ferramenta.
- A Analogia: É como dar ao computador um par de óculos que destaca o tipo de cada objeto. Assim que ele vê "Grupo de Hackers" e "Ferramenta", sabe instantaneamente que a relação é provavelmente "Usa", porque hackers usam ferramentas. Isso impede que o computador se confunda com palavras ambíguas.
2. A "Caneta Marcadora" (Máscara de Entidade)
Em uma frase longa e complexa com muitos nomes, é difícil para um computador saber quais dois nomes estão conversando entre si.
- O TIJERE usa uma marcador digital. Quando ele olha para a conexão entre "APT29" e "Mimikatz", destaca apenas essas duas palavras e transforma tudo o mais na frase em "ruído de fundo".
- A Analogia: É como um professor apontando um ponteiro laser para dois alunos específicos em uma sala de aula lotada para fazer-lhes uma pergunta, ignorando todos os outros. Isso ajuda o computador a focar estritamente no par relevante.
3. A Estratégia de "Múltiplas Cópias" (Rotulagem Multissequencial)
Esta é a maior inovação do artigo. Normalmente, um computador lê uma frase uma vez e tenta adivinhar todas as relações de uma só vez.
- O TIJERE pega uma frase e cria cópias separadas e personalizadas para cada par possível de itens nessa frase.
- A Analogia: Imagine que você tem uma frase com três pares de suspeitos. Em vez de pedir ao computador para resolver todo o quebra-cabeça de uma vez, o TIJERE faz três cópias separadas da frase.
- Cópia A diz: "Aqui está o par (APT29, Mimikatz). Qual é a relação deles?"
- Cópia B diz: "Aqui está o par (APT29, Banco). Qual é a relação deles?"
- Cópia C diz: "Aqui está o par (Mimikatz, Banco). Qual é a relação deles?"
- Ao dividir o problema nessas perguntas menores e focadas, o computador para de ficar sobrecarregado por relações "sobrepostas".
O Dicionário Especial (SecureBERT+)
Relatórios de cibersegurança usam uma linguagem muito específica (como "EternalBlue" ou "Spear-phishing") que computadores normais não entendem bem. O TIJERE usa uma versão especial de um modelo de linguagem chamada SecureBERT+.
- A Analogia: Pense nisso como treinar o computador em um dicionário escrito especificamente para espiões e hackers, em vez de um dicionário inglês padrão. Isso ajuda a entender a "gíria" do mundo cibernético.
Os Resultados: Um Novo Mapa e um Novo Placar
Para provar que isso funciona, os autores fizeram duas coisas:
- Eles construíram um novo conjunto de dados (DNRTI-JE): Eles pegaram relatórios existentes e os rotularam manualmente com tanto os nomes quanto as relações. Esta é a primeira vez que um conjunto de dados "rotulado conjuntamente" foi tornado público para cibersegurança.
- Eles testaram o modelo: Quando executaram o TIJERE contra outros métodos, foi um vencedor claro.
- Identificou corretamente nomes (Entidades) 93% das vezes.
- Identificou corretamente relações 98% das vezes.
Resumo
Pense no TIJERE como um detetive superpoderado que não apenas lê o relatório; ele entende os tipos de personagens envolvidos, usa um marcador para focar nos pares certos e divide frases complexas em entrevistas simples, um para um. Ao combinar isso com um "dicionário de hackers" especializado, ele constrói um mapa muito mais preciso de ameaças cibernéticas do que nunca antes.
Afogado em artigos na sua área?
Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.