本文提出一种自动化流水线,用于从异构网络威胁情报(CTI)源中生成可操作的攻击表示。现代安全运营依赖来自半结构化威胁表示、IoC、叙事性技术报告等多种来源的CTI,但这些孤立信息往往不足以重构攻击的完整过程、各步骤的可行条件及留下的痕迹。分析人员需手动关联分散的证据,导致预防、检测和响应策略的设计延迟。为此,作者结合检索增强生成(RAG)架构与可本地部署的小型语言模型(SLM),构建了自动整合证据并推断缺失操作细节的流水线。该流水线以半结构化威胁表示和辅助CTI文档为输入,输出富化的攻击图(Attack Graph):该图捕获粗粒度、对齐战术的攻击进程,并为每个步骤标注显式前置条件、后置条件及富化描述。该表示通过暴露执行需求支持预防,通过突出可观察痕迹支持检测,通过澄清攻击的时间演进支持响应。由于缺乏带真实攻击时间演化标注的验证数据集,作者在10个真实世界案例中测试了完整流水线,覆盖包括通过钓鱼投递的后门和分阶段下载器等多种威胁类型。基于这10个案例的人工评估表明,生成的攻击图与预期攻击进展一致,说明该方法能将分散的CTI证据整合为结构化、可操作的攻击视图,从而辅助分析人员。本文的核心贡献在于提出一种无需大规模人工标注即可融合异构CTI并生成可验证攻击图的新框架,弥合了叙事报告与结构化表示之间的鸿沟。适合安全运营人员、威胁情报分析师以及攻击建模方向的研究者阅读。
💡 推荐理由: 该研究直接回应了SOC分析中CTI碎片化的真实痛点,通过自动生成带前置/后置条件的攻击图,能显著减少人工关联证据的时间,提升威胁建模和响应效率。对蓝队而言,是值得关注的可落地技术方向。
🎯 建议动作: 研究跟进