#MITRE ATT&CK

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Dipshikha Das, Arnab Banik, Md. Shariful Islam, Md Rayhanur Rahman

网络威胁情报(CTI)报告通常以非结构化格式编写,这给提取关键实体和对抗行为带来了困难。尽管现有研究提供了提取工具、知识图谱框架和基于MITRE ATT&CK映射的数据集,但能够保留复杂实体关系并规范化对抗行为的报告级数据集仍然有限。为解决这一局限,本研究手动构建了一个包含150份英文CTI报告的数据集,每份报告均表示为STIX 2.1图结构。数据集总计包含4777个STIX实体、5817个STIX关系以及1273个STIX攻击模式(对抗行为),映射到269个独特的MITRE ATT&CK企业技术和子技术。两位网络安全研究人员独立评估了25份随机抽样的报告,显示出较高的一致性(kappa系数)。对于不一致的标注,经裁决后建立了黄金标准参考数据集。随后,研究评估了四个本地部署的开源大语言模型(LLM)作为自动评判员的表现。其中Qwen3.6:27B表现最佳,在黄金标准样本上取得了最高kappa值0.803,微观F1分数超过92%,假阳性率低于5%。该数据集为CTI信息提取、知识图谱构建、事件分析和威胁归因提供了基准。研究还表明,本地部署的LLM可以辅助人工审核识别标注不一致,但专家验证仍然不可或缺。

💡 推荐理由: 该数据集填补了高质量、结构化CTI基准的空白,并首次系统性评估了LLM在CTI标注中的可靠性,对自动化威胁情报分析、知识图谱构建和ATT&CK映射工具开发具有直接参考价值。

🎯 建议动作: 研究跟进,评估将该数据集纳入内部CTI分析流程的可行性,并测试Qwen3.6等模型在自身场景下的表现。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

该论文提出了一种名为TTPrint的新型TTP提取方法,旨在从网络威胁情报(CTI)报告中准确提取MITRE ATT&CK技术。现有方法(基于规则、监督学习、大语言模型)难以同时实现高召回率和高精确率:规则和监督方法泛化能力差,而LLM方法将候选生成和验证耦合在单次推理中,导致召回率和精确率均受限。受分析师工作流程启发,TTPrint采用“先发散后收敛”的设计。在发散阶段,报告被分解为原子行为,并广泛提出候选技术;随后通过确定性跨度定位将每个候选锚定到源文本中的特定证据窗口;收敛验证阶段仅保留被本地化证据和权威MITRE定义共同支持的候选。作者还贡献了两个评估资源:清理后的TRAM基准(TRAM-Clean)和新的标注数据集(TTPrint-Bench),以解决现有基准中的标注噪声问题,并将任务提升到文档级TTP提取。实验表明,在TRAM-Clean和TTPrint-Bench上,TTPrint的宏F1分别达到76.48%和87.39%,比最佳基线分别提高63.5%和29.4%。多骨干网络分析(6种LLM)和阈值敏感性研究进一步证明了方法在不同模型选择上的泛化能力,并为参数选择提供了实用指导。

💡 推荐理由: 准确提取TTP是威胁情报分析和自动化响应的基础,现有方法精度和召回率难以兼得。TTPrint通过证据驱动和分阶段验证显著提升效果,为蓝队和SOC分析师提供了可靠的工具。

🎯 建议动作: 研究跟进,评估TTPrint方法在自身威胁情报流程中的适用性,考虑集成其开源实现(若有)。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)