← 最新论文
🤖 AI

From Threat Intelligence to Detection: Knowledge-driven Enrichment and Template-based Rule Grounding for Automated Sigma Rule Generation

本文介绍了 AUTOSIGMA,这是一个通过结合知识驱动的富集、基于模板的落地以及基于大语言模型的验证,将非结构化网络威胁情报转化为可操作的 Sigma 规则的自动化框架,旨在克服人工规则创建在可扩展性和准确性方面的局限性。

原作者: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

发布于 2026-08-20
📖 1 分钟阅读☕ 轻松阅读

原作者: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在网络安全的高风险世界中,防御者往往在攻击开始很久之后才做出反应。关于这些攻击的信息通常以情报专家撰写的详细报告形式到达。这些文档描述了被称为“高级持续性威胁”(APT)的复杂犯罪组织是如何潜入网络、在其中移动并窃取数据的。然而,这些报告是用自然语言编写的,充满了叙述性的细节和人类背景信息,这使得计算机难以立即读取并据此采取行动。为了实时阻止攻击,安全系统需要被称为“检测规则”的具体指令。这些规则充当精确的过滤器,扫描数百万个数字事件以寻找特定威胁的确切模式。手动创建这些规则是一个缓慢且易错的过程,需要深厚的专业知识,而当人类分析师完成针对新威胁编写一条规则时,攻击者可能已经改变了他们的手段。

核心挑战在于如何弥合人类编写的关于攻击的故事与计算机进行狩猎所需的僵化、技术性代码之间的鸿沟。安全团队需要一种方法,能够自动将这些非结构化的叙述转化为可操作的检测逻辑,同时不丢失使该威胁具有真实性的细微差别。如果这种转换可以实现自动化,组织就能在发现新威胁的瞬间部署防御,而不是等待数天或数周进行人工分析。这正是研究人员致力于解决的问题,他们开发了一种旨在阅读威胁报告并立即生成必要数字防护措施的新系统。

研究人员创建了一个名为 AUTOSIGMA 的系统,它充当了人类情报与机器防御之间的自动化翻译器。该系统并非简单地要求计算机根据文本描述来猜测规则,而是遵循一个精细的多步过程,模拟人类专家的思维方式,但具备机器的速度。首先,系统读取原始威胁报告并对其进行拆解,识别出关键参与者、使用的工具以及攻击者采取的具体步骤。接着,它更进一步,通过咨询庞大的已知漏洞和攻击技术外部数据库来填补任何缺失的细节。如果报告提到了某个特定的软件缺陷但没有解释其运作方式,系统会通过查询全球数据库来了解该缺陷,从而充分理解其行为。这确保了系统拥有对攻击的完整认知,即使原始报告本身含糊不清或信息不全。

一旦系统理解了攻击的全貌,它就会将复杂的场景分解成细小的、独立的步骤。一次单一的攻击可能涉及数十个动作,试图用一条规则捕捉所有动作是无效的。通过将攻击分解为原子部分,系统可以为每个步骤创建特定的规则,使检测更加精准。接下来的阶段是系统利用安全社区的集体经验。它搜索一个庞大且不断更新的现有检测规则库,以寻找与它刚刚识别出的步骤相似的规则。可以将这想象成一位大师级建筑师在建造新房子之前先查看一个经过验证的蓝图库;系统利用这些现有的、经过验证的模式作为基础。这防止了系统从零开始创造可能存在缺陷或偏离目标的规则,确保了新规则植根于已被专家测试过的逻辑之中。

在拥有了坚实的基础和对威胁的清晰理解后,系统随后生成实际的检测规则。然而,它并未止步于此。研究人员设计了一种独特的检查机制,让两个人工智能模型协同工作并形成闭环。一个模型充当“创造者”,根据威胁细节和选定的蓝图编写规则。第二个模型充当“严厉的法官”,审查规则是否合理、是否符合正确的技术格式,以及是否真的能在不引起误报的情况下捕捉到威胁。如果法官发现了错误,它会将规则发回给创造者,并提供关于如何修复的具体反馈。这个循环不断重复,直到规则趋于完美。这种往复过程至关重要,因为它能捕捉到单个模型可能会忽略的错误,例如缺失的细节或逻辑漏洞,从而确保最终输出足够可靠,能够应用于现实世界的安全系统中。

研究人员使用历史上一些最臭名昭著的网络犯罪组织(包括 APT41、APT28 和 APT29)的真实报告对该系统进行了测试。他们将 AUTOSIGMA 生成的规则与其它自动化工具生成的规则,以及使用自主大型语言模型生成的输出进行了对比。结果显示,该系统在生成既具有技术正确性又与所述特定威胁相关的规则方面表现显著优异。它能够覆盖更多的已知攻击技术,并且在处理格式较差或缺乏细节的报告时表现得更加稳健。这项研究表明,通过结合外部知识、现有的规则模板和严格的自我检查流程,实现高质量检测规则的自动化创建是可能的。这种方法不仅提高了速度,还提升了防御质量,使安全团队能够以人工方法无法比拟的精度和速度来应对不断演变的威胁。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →