Güvenlik ekipleri uzun süredir inatçı bir sorunla karşı karşıya: saldırganların nasıl hareket ettiğini en iyi şekilde tanımlayan istihbarat — ayrıntılı, anlatı açısından zengin Siber Tehdit İstihbaratı (CTI) raporları — bilgisayarların kolayca mantıksal çıkarım yapabileceği bir biçimde değildir. arXiv’de yayımlanan bir araştırma makalesinde ayrıntıları verilen yeni bir otomatik çerçeve, yapılandırılmamış tehdit anlatılarını, mantıksal bir çıkarım motorunun gerçekten üzerinde gezinebileceği makinece okunabilir siber tehdit saldırı zincirlerine dönüştürerek doğrudan bu boşluğu hedef alıyor.
Summary
Öne çıkan noktalar
- CTI raporları gerçek dünyadaki saldırıları anlatı biçiminde tanımlar ancak otomatik saldırı-yolu akıl yürütmesi için doğrudan kullanılamaz.
- Çerçeve, her saldırı adımını, önkoşullar, saldırı davranışı ve son koşullardan oluşan yapılandırılmış bir üçlü olan bir saldırı birimi olarak modeller.
- Büyük dil modelleri tarafından desteklenen çok aşamalı bir hat, bu birimleri ham CTI metninden çıkarır, normalleştirir ve onarır.
- 334 insan tarafından doğrulanmış adım içeren 20 CTI raporunda, Datalog çıkarımı belirtilen saldırı hedefine 20 raporun 19’unda başarıyla ulaştı ve geriye dönük arama 34 saldırı yolu ortaya çıkardı.
- Çerçeve, kapsama alanı, bütünlük ve tutarlılık açısından hem temsilî CTI çıkarım sistemlerini hem de uçtan uca LLM temel modellerini geride bırakıyor.
CTI Raporlarından Yapılandırılmış Bilgi Çıkarmadaki Zorluklar
Tehdit istihbaratı raporları, siber güvenlikteki en bilgi yoğun belgelerden bazılarıdır. Saldırgan araçlarını, yanal hareket tekniklerini, ayrıcalık yükseltme dizilerini ve nihai hedefleri yakalarlar — çoğu zaman bir ihlalin gerçek zamanlı olarak nasıl geliştiğine tanıklık eden analistler tarafından yazılırlar. Ancak bu zenginliğin bir bedeli vardır: bilgi, yapılandırılmış veri yerine serbest biçimli düzyazının içine gömülüdür.
Bu yapılandırılmamış doğa, otomatik CTI çıkarımını gerçekten zorlaştırır. Bir insan analist raporu okur ve zihninde bir zaman çizelgesi kurar. Otomatik bir sistemin böyle bir kestirmesi yoktur. Üçüncü adımın yalnızca ikinci adım belirli bir sistem durumunu oluşturduğu için mümkün hale geldiğini basitçe çıkaramaz.
Mevcut çıkarım araçlarının kaçırdıkları
CTI çıkarımına yönelik mevcut yaklaşımların çoğu, saldırı göstergelerini — IP adresleri, dosya karmaları, alan adları — çıkarmaya veya MITRE ATT&CK gibi çerçevelere karşı taktik, teknik ve prosedürleri etiketlemeye odaklanır. Bu çıktılar faydalıdır, ancak esasen düzdür. Bir eylemin bir sonrakini neden mümkün kıldığını kodlamadan size ne olduğunu söylerler.
Temel sınırlama, yürütme koşullarının yokluğudur. Bir saldırgan bir komutu çalıştırmadan önce sistemin hangi durumda olduğunu ve sonrasında hangi durumda olduğunu bilmeden, adımları tutarlı bir saldırı yoluna zincirleyemezsiniz. Bir savunmacının “saldırgan gerçekten bu başlangıç noktasından bu hedefe ulaşabilir mi?” diye sormasını sağlayacak durum eşleştirme ve erişilebilirlik analizi — etiket düzeyinde çıkarım tarafından basitçe desteklenmez.
Önerilen Otomatik Saldırı Zinciri Çıkarım Çerçevesi
Araştırma, çıkarım sorununu daha zengin bir analiz birimi etrafında yeniden çerçeveleyen bir yapı sunuyor. Bireysel göstergeleri veya TTP etiketlerini çıkarmak yerine, bir saldırının her adımını bir saldırı birimi olarak modeller: önkoşullardan, bir saldırı davranışından ve son koşullardan oluşan yapılandırılmış bir nesne. Önkoşullar, adım yürütülmeden önce ortam hakkında doğru olması gerekenleri yakalar. Son koşullar, sonrasında doğru hale gelenleri yakalar. Birlikte, bir adımın bir sonrakini besleyip besleyemeyeceği hakkında akıl yürütmeyi mümkün kılarlar.
Büyük dil modelleriyle desteklenen çok aşamalı çıkarım hattı
Bu saldırı birimlerini ham metinden oluşturmak, büyük dil modellerinin devreye girdiği yerdir — tek bir uçtan uca üretici olarak değil, çok aşamalı saldırı analizi hattındaki bileşenler olarak. Hat, sırayla çalışır: önce CTI anlatısından saldırı davranışı iskeletlerini çıkarır, ardından her davranış için önkoşulları ve son koşulları geri kazanır, sonra tüm bileşenleri önceden tanımlanmış bir yüklem kümesine normalleştirir ve son olarak zinciri koparacak bozuk bağımlılıkları onarır.
Bu son onarım adımı analitik açıdan önemlidir. Gerçek CTI raporları mühendislik şartnameleri olarak yazılmaz. Yazarlar, bariz olduğunu düşündükleri varsayımları atlar, ara adımları geçer veya nedenleri adlandırmadan etkileri tanımlar. Bu boşlukları etkin biçimde yamamayan bir sistem, yüzeyde eksiksiz görünen ancak gerçekte üzerinde gezilemeyen mantıksal boşluklarla dolu saldırı zincirleri üretecektir. Onarım aşaması bunu doğrudan ele alır.
Tam hattın sonucu, normalleştirilmiş ve kendi içinde tutarlı bir saldırı birimleri kümesidir — yalnızca kataloglanmak yerine bir akıl yürütme motoruna devredilmeye hazır.
Mantıksal Akıl Yürütme ve Değerlendirme Sonuçları
Çıkarıldıktan sonra saldırı birimleri, Datalog tarzı kurallara derlenir. Datalog, erişilebilirlik sorguları için çok uygun bir mantık programlama dilidir: belirli bir olgu ve kural kümesi verildiğinde, sistem belirtilen bir hedef durumun erişilebilir olduğunu çıkarabilir mi? Saldırı zincirlerini bu şekilde çerçevelemek, bir bilgi çıkarım sorununu, net bir başarı ölçütüne sahip biçimsel bir akıl yürütme sorununa dönüştürür.
Erişilebilirlik analizi için Datalog tarzı kurallara derleme
Her saldırı birimi bir kurala dönüşür: eğer önkoşullar sağlanıyorsa, son koşullar takip eder. Bu kuralların zincirlenmesi, çıkarım motorunun, CTI raporunda tanımlanan davranışlar göz önüne alındığında, belirli bir saldırı hedefinin — örneğin tam etki alanı ele geçirme — ilk bir tutunma noktasından erişilebilir olup olmadığını sormasına olanak tanır. Bu, belirli bir TTP’nin gözlemlendiğini bilmekten maddi olarak farklı bir yetenektir. Bu, bir malzeme listesi ile sonucu doğrulanmış bir tarif arasındaki farktır.
Ek açıklamalı CTI raporlarındaki performans
Değerlendirme veri kümesi, 334 insan tarafından doğrulanmış ek açıklamalı adım içeren 20 CTI raporundan oluşuyordu. Bu veri kümesi genelinde çerçeve, temsilî CTI çıkarım sistemlerinden daha yüksek ek açıklamalı adım kapsamı elde etti — yani insan analistlerin önemli olarak tanımladığı daha fazla saldırı davranışını geri kazandı.
Datalog çıkarım motoru, belirtilen saldırı hedefine 20 raporun 19’unda ulaştı. Oluşturulan kural kümeleri üzerinde geriye dönük arama, 34 farklı saldırı yolu ortaya çıkardı. Bu son rakam önemlidir: aynı hedefe giden birden fazla yol bulmak, saldırgan stratejisindeki yedekliliği ortaya çıkarır ve savunmacılara nerede boşluk kapatmaları gerektiğine dair daha eksiksiz bir resim sunar.
Uçtan uca LLM temel modellerine göre karşılaştırmalı üstünlükler
Tek bir modelin tam saldırı birimini tek seferde üretmesi için yönlendirildiği uçtan uca büyük dil modeli temel modelleriyle karşılaştırıldığında, yapılandırılmış hat, ölçülebilir derecede daha eksiksiz ve daha tutarlı saldırı birimleri üretti. Uçtan uca üretim, yine de önkoşulları atlayan veya önceki adımlarla çelişen son koşullar üreten inandırıcı görünen çıktılar üretme eğilimindedir. Buna karşılık aşamalı yaklaşım, her bileşenin birleştirilmeden önce ayrı ayrı çıkarılıp normalleştirilmesini zorunlu kılar; bu da kaymayı ve atlamayı azaltır.
Bu, araştırmaya gömülü daha derin metodolojik içgörüdür. Büyük dil modelleri, yapılandırılmamış metinden anlamsal bilgi çıkarmada güçlüdür, ancak kendi hallerine bırakıldıklarında mantıksal yapıların güvenilir mimarları değildir. Onları disiplinli bir hattın içine sarmak — her aşamanın belirli, sınırlı bir görevi olduğu bir yapı — serbest üretimin kaybettiği tutarlılığı geri kazanıyor gibi görünmektedir.
Tehdit İstihbaratı ve Savunma Açısından Neden Önemli
Pratik sonuç, savunmacıların, teoride, yeni yayımlanmış bir CTI raporunu bu tür bir sisteme besleyip yalnızca saldırgan davranışının bir özetini değil, aynı zamanda şu soruya makine tarafından doğrulanmış bir yanıt alabilmesidir: bildirilen bu teknik dizisi göz önüne alındığında, düşman belirli bir giriş noktasından taç mücevherlerimize ulaşabilir mi? Bu tür bir saldırı-hedefi erişilebilirlik analizi, tarihsel olarak yetenekli analistlerin manuel olarak gerçekleştirmesini gerektirmiştir — tehdit istihbaratı hacmiyle ölçeklenmeyen yavaş ve pahalı bir süreç.
Ayrıca, yapay zekâ destekli güvenlikte yapılandırılmış akıl yürütmenin rolü hakkında daha geniş bir sinyal de vardır. Kuruluşlar büyük dil modellerini güvenlik operasyonlarına entegre ederken, onları evrensel çözücüler olarak görmek cazip gelir. Bu araştırmanın sonuçları daha incelikli bir tablo öneriyor: biçimsel çıkarım motorlarıyla eşleştirilen LLM’ler, tam da birbirlerinin zayıflıklarını telafi ettikleri için, tek başlarına olduklarından daha güçlü olabilir. Kaynak kodu ve deneysel yapıtlar anonimleştirilmiş bir depoda mevcuttur; bu da bağımsız doğrulama ve genişletmeye kapıyı açık bırakır.
SSS
CTI raporlarından saldırı zincirleri çıkarmak neden zordur?
CTI raporları, gerçek dünyadaki saldırıları tanımlayan yapılandırılmamış anlatılardır; bu da saldırı-yolu akıl yürütmesini otomatikleştirmeyi zorlaştırır. Düzyazı, varsayımları atlar, ara adımları geçer ve bir saldırı adımının diğerini takip edip edemeyeceğini belirleyen sistem durumlarını kodlamaz.
Önerilen çerçeve mevcut CTI çıkarım yöntemlerine göre nasıl bir iyileşme sağlar?
Her saldırı adımını önkoşullar, davranış ve son koşullarla modeller ve bu bileşenleri çıkarmak ve normalleştirmek için çok aşamalı bir dil modeli hattı kullanır — bozuk bağımlılıkları yamayan bir onarım aşaması da dahil. Bu, etiket düzeyinde çıkarım yöntemlerinin destekleyemediği durum eşleştirme ve erişilebilirlik akıl yürütmesini mümkün kılar.
Bu çerçevede Datalog çıkarımı ne rol oynar?
Çıkarılan saldırı birimleri, sistemin erişilebilirlik akıl yürütmesi yapmasına ve belirtilen hedeflere giden saldırı yollarını tanımlamasına olanak tanıyan Datalog tarzı kurallara derlenir. Bu, çıkarılan bilgiyi, bir saldırganın neyi başarabileceğine dair biçimsel olarak doğrulanabilir bir iddiaya dönüştürür.
Çerçevenin performansı nasıl değerlendirildi?
334 insan tarafından doğrulanmış ek açıklamalı adım içeren 20 CTI raporunda, çerçeve temsilî CTI çıkarım sistemlerinden daha yüksek kapsama alanı elde etti ve uçtan uca LLM temel modellerinden daha eksiksiz saldırı birimleri üretti. Datalog tabanlı erişilebilirlik analizi 20 raporun 19’unda başarılı oldu ve geriye dönük arama 34 farklı saldırı yolu belirledi.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”CTI raporlarından saldırı zincirleri çıkarmak neden zordur?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”CTI raporları, gerçek dünyadaki saldırıları tanımlayan yapılandırılmamış anlatılardır; bu da saldırı-yolu akıl yürütmesini otomatikleştirmeyi zorlaştırır. Düzyazı, varsayımları atlar, ara adımları geçer ve bir saldırı adımının diğerini takip edip edemeyeceğini belirleyen sistem durumlarını kodlamaz.”}},{“@type”:”Question”,”name”:”Önerilen çerçeve mevcut CTI çıkarım yöntemlerine göre nasıl bir iyileşme sağlar?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Her saldırı adımını önkoşullar, davranış ve son koşullarla modeller ve bu bileşenleri çıkarmak ve normalleştirmek için çok aşamalı bir dil modeli hattı kullanır — bozuk bağımlılıkları yamayan bir onarım aşaması da dahil. Bu, etiket düzeyinde çıkarım yöntemlerinin destekleyemediği durum eşleştirme ve erişilebilirlik akıl yürütmesini mümkün kılar.”}},{“@type”:”Question”,”name”:”Bu çerçevede Datalog çıkarımı ne rol oynar?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Çıkarılan saldırı birimleri, sistemin erişilebilirlik akıl yürütmesi yapmasına ve belirtilen hedeflere giden saldırı yollarını tanımlamasına olanak tanıyan Datalog tarzı kurallara derlenir. Bu, çıkarılan bilgiyi, bir saldırganın neyi başarabileceğine dair biçimsel olarak doğrulanabilir bir iddiaya dönüştürür.”}},{“@type”:”Question”,”name”:”Çerçevenin performansı nasıl değerlendirildi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”334 insan tarafından doğrulanmış ek açıklamalı adım içeren 20 CTI raporunda, çerçeve temsilî CTI çıkarım sistemlerinden daha yüksek kapsama alanı elde etti ve uçtan uca LLM temel modellerinden daha eksiksiz saldırı birimleri üretti. Datalog tabanlı erişilebilirlik analizi 20 raporun 19’unda başarılı oldu ve geriye dönük arama 34 farklı saldırı yolu belirledi.”}}]}
Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiş makale.

