COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies
COHORT é um framework de LLM multi-agente de ponta a ponta que automatiza a geração e validação de mitigações de rede implantáveis ao implementar configurações candidatas em topologias emuladas de alta fidelidade e testá-las rigorosamente por meio de replay ofensivo e verificações de conectividade para garantir que interrompam ataques específicos sem interromper o tráfego legítimo.
Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo
Imagine que a rede de computadores de uma empresa é como um edifício de escritórios enorme e movimentado. Um dia, um ladrão (um cibercriminoso) invade o local. Normalmente, quando isso acontece, a equipe de segurança do edifício tem que passar semanas tentando descobrir como expulsar o ladrão sem acabar trancando os próprios funcionários fora de seus escritórios. É um jogo delicado e de alto risco de "e se", e fazer isso no edifício real é muito arriscado porque, se você cometer um erro, todo o negócio para de funcionar.
O COHORT é um novo sistema automatizado projetado para resolver esse problema. Pense nele como um "sandbox" virtual ou um laboratório de simulação superinteligente onde a equipe de segurança pode praticar o bloqueio do ladrão com segurança, sem nunca tocar no edifício real.
Veja como o COHETO funciona, dividido em conceitos simples:
1. O Gêmeo Virtual (O Sandbox)
Em vez de testar correções na rede real, o COHORT constrói uma cópia digital perfeita e de alta tecnologia do escritório. Isso não é apenas um desenho; é uma simulação ativa usando exatamente o mesmo software e regras de hardware do original (como firewalls e roteadores reais).
- Analogia: Imagine um simulador de voo para pilotos. Eles podem derrubar um avião cem vezes no simulador sem que ninguém se machuque. O COHORT é o simulador de voo para a segurança de rede.
2. A Equipe de Especialistas de IA (Os Agentes)
O COHORT não usa apenas um cérebro de IA; ele utiliza uma equipe de agentes de IA especializados, cada um com um trabalho específico, trabalhando juntos como uma máquina bem lubrificada:
- O Sugestor: Este agente observa o plano de ação do ladrão e diz: "Ei, se bloquearmos este corredor, o ladrão não conseguirá passar".
- O Implementador: Este agente pega essa ideia e realmente escreve os comandos de código específicos necessários para trancar aquele corredor nos dispositivos virtuais.
- O Crítico: Este é o editor rigoroso. Antes que a correção seja testada, o Crítico revisa o código. "Espere, você trancou a porta errada!" ou "Esse comando tem um erro de digitação". Se houver um problema, eles o enviam de volta ao Implementador para que seja corrigido. Eles mantêm esse ciclo até que a correção esteja perfeita.
- O Juiz: Assim que a correção está pronta, o Juiz traz o mesmo ladrão de volta ao edifício virtual para ver se o novo bloqueio realmente funciona.
- O Resumidor: Este agente escreve um relatório para os humanos, explicando o que aconteceu em linguagem clara.
3. O Teste de "Repetição do Ladrão"
Esta é a parte mais importante. No passado, os sistemas de segurança poderiam adivinhar se uma correção funcionava baseando-se em matemática ou regras. O COHORT faz algo diferente: ele executa o ataque novamente.
- Analogia: Imagine que você instala uma nova fechadura de segurança em uma porta. Em vez de apenas verificar se a fechadura parece forte, você contrata o exato mesmo ladrão que invadiu antes e diz para ele tentar a porta novamente. Se o ladrão não conseguir entrar, e os funcionários ainda conseguirem passar pela porta para chegar às suas mesas, a correção é um sucesso.
4. A Regra do "Não Quebre o Escritório"
Um grande objetivo do COHORT é garantir que a correção não acabe trancando os bons usuários por acidente.
- A Verificação: Antes de uma correção ser aceita, o sistema verifica automaticamente a rede interna e tenta visitar um site. Se a correção bloquear o ladrão, mas também impedir que os funcionários enviem e-mails ou carreguem páginas da web, o sistema a rejeita imediatamente.
5. Empilhamento de Defesas (O Efeito Cumulativo)
Às vezes, um único bloqueio não é suficiente. O COHORT pode empilhar vários bloqueios bem-sucedidos uns sobre os outros.
- Analogia: É como adicionar uma fechadura de segurança, depois uma corrente e depois uma câmera de vigilância. O sistema testa cada nova camada sobre as anteriores para garantir que elas funcionem juntas e não se anulem acidentalmente.
O Que Eles Descobriram?
Os pesquisadores testaram este sistema contra quatro tipos diferentes de ataques cibernéticos (como ransomware, roubo de dados e propagação pela rede) em três tamanhos diferentes de edifícios de escritórios virtuais.
- O Resultado: A equipe multiagente (Sugestor + Implementador + Crítico) foi 4,4 vezes mais bem-sucedida em encontrar correções funcionais do que um único agente de IA tentando fazer todos os trabalhos sozinho.
- Taxa de Sucesso: Cerca de 47% das correções geradas pela equipe interromperam o ataque e mantiveram o escritório funcionando.
- A Ressalva: O sistema é atualmente testado em computadores Linux e tipos específicos de hardware de rede. Ele é projetado para ataques "roteirizados" (onde o ladrão segue um plano conhecido), não para um ladrão que seja inteligente o suficiente para mudar sua estratégia instantaneamente ao ver um novo bloqueio.
A Conclusão
O COHORT é um "campo de treinamento" para a defesa cibernética. Ele utiliza uma equipe de especialistas de IA para inventar, construir e testar correções de segurança em um mundo virtual seguro. Ao permitir que a IA repita o ataque repetidamente, ele encontra soluções que param os vilões sem acidentalmente trancar os bons usuários, poupando os especialistas humanos de semanas de tentativa e erro perigosas.
Afogado em artigos na sua área?
Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.