论文

超越单一报告:评估多报告活动设置中的自动 ATT&CK 技术提取

Beyond Single Reports: Evaluating Automated ATT&CK Technique Extraction in Multi-Report Campaign Settings

模型评测模型能力评测

摘要

大规模网络攻击(称为活动)记录在来自不同来源的多个 CTI 报告中,其中一些提供了攻击技术的高级概述,另一些则提供了技术细节。从报告中提取攻击技术对于组织确定防范攻击所需的控制措施至关重要。大规模手动提取技术是不切实际的。现有的自动化方法侧重于单一报告,而导致许多攻击技术及其控制未被检测到,从而导致活动行为的视图支离破碎。本研究的目的是通过复制和比较多报告活动设置中最先进的 ATT&CK 技术提取方法与之前的单报告评估的性能,帮助安全研究人员从活动中提取攻击技术和控制。我们对 29 种提取攻击技术的方法进行了实证研究,涵盖命名实体识别 (NER)、基于编码器的分类和基于解码器的 LLM 方法。我们的研究使用定量性能指标及其对控制的影响,分析了三个主要攻击活动(SolarWinds、XZ Utils 和 Log4j)的 90 个 CTI 报告。我们的结果表明,聚合多个 CTI 报告比单个报告分析提高了约 26% 的 F1 分数,大多数方法在 5--15 个报告后达到性能饱和。尽管取得了这些进步,提取性能仍然有限,SolarWinds 的最高 F1 分数为 78.6%,XZ Utils 的最高 F1 分数为 54.9%。此外,高达 33.3% 的错误分类涉及语义相似的技术,这些技术共享策略并在描述中重叠。错误分类对控制覆盖范围产生不成比例的影响。较长且包含技术细节的报告始终表现较好,尽管其可读性分数较低。