CVE-TTP KG: Knowledge Graph Linking Software Vulnerabilities to Attack Behaviors
本文介绍了 CVE-TTP,这是一个通过使用基于 Transformer 的模型和 Neo4j 可视化框架,将 CVE 与 MITRE ATT&CK 的战术和技术相联系,从而弥合软件漏洞与攻击者行为之间差距的知识图谱。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下网络安全的世界就像一座巨大且混乱的图书馆。在其中一个书架上,你看到了 CVE(常见漏洞披露)板块。这是一个巨大的目录,记录了软件中每一个已知的“破损锁具”或“破碎窗户”。它告诉你什么坏了以及它在哪里,但它不会告诉你谁正试图闯入,或者他们打算如何实施破坏。
在另一个书架上,你看到了 MITRE ATT&CK 板块。这是一本犯罪行为的剧本。它详细描述了“战术”(Tactics,即犯罪者的目标,如“偷走钥匙”)和“技术”(Techniques,即具体的手段,如“撬锁”或“砸碎玻璃”)。
问题所在:
长期以来,这两个书架之间并不沟通。安全团队手里拿着一份破损锁具的清单,却完全不知道哪些锁具正被犯罪分子盯上,也不知道他们计划如何利用这些漏洞。这就像是你知道窗户裂了,但不知道窃贼是打算爬进去、砸碎它,还是仅仅用它来投掷石头。
解决方案:CVE-TTP 知识图谱
这篇论文的作者构建了一个名为 CVE-TTP 知识图谱 的“超级图书管理员”系统。你可以把它想象成一张巨大的、智能的地图,在破损的锁具(CVEs)与犯罪剧本(战术与技术)之间直接绘制出连线。
以下是他们构建该系统的方法,使用了简单的类比:
1. 侦探的训练(数据收集)
首先,团队收集了包含 276,000 份漏洞报告的海量图书馆资料。为了教会他们的系统如何将这些点连接起来,他们手动追踪了从“破损锁具”到“犯罪手段”的路径。
- 链路: 他们将 漏洞(破损的锁) 弱点(缺陷的类型) 攻击模式(犯罪者的计划) 技术(具体的动作) 战术(最终目标)连接在一起。
- 结果: 他们创建了一个由 1,080 个由人类已经完美绘制好连线的示例组成的“黄金标准”数据集。这成为了 AI 的老师。
2. 两种侦探风格(AI 模型)
团队构建了两种不同类型的 AI “侦探”,通过阅读漏洞报告并自动绘制连线。
侦探 A(流水线法): 这个侦探分两步工作。首先,它阅读文本并高亮重要的词汇(如“Microsoft”、“Windows”或“拒绝服务”)。然后,第二个侦探观察这些高亮的词汇,并决定它们是如何连接的。
- 类比: 这就像是一个团队,一个人负责标记嫌疑人,第二个人负责在他们之间画线。
- 性能: 在寻找单词方面表现极佳(准确率 99%)且在连接单词方面也极佳(准确率 99%),但有时第二个侦探会因为无法同时看到全局而忽略细微差别。
侦探 B(联合法): 这个侦探在阅读文本的同时,会同时绘制连线。它观察整个句子,并决定:“这个词是一个嫌疑人,那个词是一个位置,它们通过这种特定的犯罪行为相连。”
- 类比: 这是一个单人侦探,他能瞬间看清整个犯罪现场并绘制地图。
- 性能: 与两步走的团队相比,它在识别每个单词的准确度上略逊一筹(准确率 78%),但它在理解上下文以及避免因前一步失误导致后续出错方面表现得更好。
3. 系统的“大脑”(模型)
为了让这些侦探变得聪明,团队使用了一种特殊的 AI 大脑,称为 CySecBERT。
- 想象一个普通的脑,它阅读新闻并理解“猫”和“狗”。
- CySecBERT 是一个读过数百万篇网络安全博客、报告和推文的大脑。它已经理解了“SQL 注入”不仅仅是一个数据库错误,而是一种特定的攻击类型。
- 团队教会了这个大脑如何通过阅读一份漏洞报告并说出:“啊,这个特定的破损锁具很可能被用来实现窃取凭据(战术),手段是使用网络嗅探(技术)。”
4. 结果:一张更清晰的地图
当他们测试系统时:
- 大脑的技能: CySecBERT 模型在预测犯罪计划方面表现得非常出色。它正确识别“战术”(目标)的准确率达 96%,识别“技术”(手段)的准确率达 87%。
- 地图: 他们将所有这些数据输入到一个名为 Neo4j 的数据库中(可以将其视为数字蜘蛛网)。
- 流水线地图: 展示了连接关系,但有时使用的是模糊的连线,如“与……相关联”,而不是具体的“通过……实现”。它显得有些凌乱。
- 联合地图: 创建了一个更清晰、更聚焦的网络。它正确地将漏洞与弱点及影响联系起来,尽管有时会遗漏特定的“厂商”名称。
核心结论
论文声称,通过构建这个 CVE-TTP 知识图谱,他们成功地弥合了“什么是损坏的”与“如何被攻击”之间的鸿沟。
防御者不再是盯着一份长长的破损锁具清单,而是现在拥有了一张视觉化的地图,显示出:“这把特定的锁很可能被一名使用特定工具来实现特定目标的窃贼撬开。”这有助于防御者优先处理哪些锁需要先修理,并理解犯罪者的意图,而不仅仅是应对造成的破坏。
作者指出,虽然他们的系统是一个巨大的进步,但它在处理歧义词汇(例如,不知道“service”是指软件服务还是维修服务)以及代词引用(例如,“it”或“this issue”)方面仍存在困难,他们希望在未来解决这些问题。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。