安全运营中心(SOC)越来越依赖自动化工具将网络威胁情报(CTI)报告映射到MITRE ATT&CK框架,但提取器的输出仍然存在错误,且通常不附带证据、溯源和验证历史,导致难以判断单个映射的可信度。本文提出TRACE-CTI,一个事后提取声明治理框架,它保留运行级预测,聚合成配置级图断言,将重复配置去重后的验证结果作为共识断言,并仅暴露受政策合规验证支持的图断言。该框架保留了原生证据粒度、完整的提取溯源、带版本的可信决策以及非破坏性撤销历史。作者在两个公开CTI语料库(共65份报告、5303个句子)上评估了TRACE-CTI,使用2×3的检索器与生成器组合矩阵,并分6个图版本增量摄入。所有设置无需修改模式即可集成,溯源路径保持完整,操作范围互不重叠,每个可信图断言都有活跃的合格验证基础。跨生成器家族的设置对相比同家族对表现出更大的输出多样性。在最终图状态下,将设置支持从k≥1增加到六方一致,使gold-aligned精度从25.3%提升至90.6%,而召回率从88.2%下降至16.3%。该图还能直接回答关于溯源、可信度、版本控制、依赖关系、分歧和审查队列的七个问题,而评估的最小扁平输出在没有增强或重新处理的情况下无法完全回答这些问题。结果表明,所提出的框架能够对提取的TTP声明进行显式、可审计的治理;观察到的验证轨迹是描述性的,不建立统计独立性或因果模型族效应。
💡 推荐理由: 当前自动化CTI映射缺乏可审计性和信任机制,TRACE-CTI通过知识图谱保留完整证据链和验证历史,使SOC分析师能够基于可信度做出决策,显著提升攻击行为映射的可靠性。
🎯 建议动作: 研究跟进