论文

TRACE-CTI:利用知识图谱对TTP声明进行可审计的抽取后治理

TRACE-CTI: Auditable Post-Extraction Governance of TTP Claims with Knowledge Graphs

上下文与知识知识获取与更新

摘要

安全运营中心越来越依赖将网络威胁情报(CTI)报告自动映射到MITRE ATT&CK,但抽取器的输出仍然易错,且存储时常缺少判断某条具体映射是否可信所需的证据、来源追溯和验证历史。我们提出TRACE-CTI,一个抽取后声明治理框架,它保留运行级的Prediction,将其聚合为配置级的GraphAssertion,将按设置去重的佐证实例化为ConsensusAssertion,并只暴露有符合政策的验证依据支持的GraphAssertion。该框架保留原生证据粒度、完整的抽取来源追溯、版本化的信任决策以及非破坏性的撤销历史。我们在包含65份报告和5,303个句子的两个公开CTI语料上评估TRACE-CTI,采用检索器与生成器家族的受控2 x 3矩阵,跨六个GraphVersion增量摄取。所有设置均在无需修改模式的情况下被纳入;来源追溯路径保持完整,操作范围保持互不相交,且每条受信任的GraphAssertion都有处于生效状态的合格验证依据。跨生成器家族的设置对表现出比同家族设置对更大的输出多样性。在最终图状态下,将设置支持度从k >= 1提高到六设置全票一致,使金标对齐精确率从25.3%提升到90.6%,而召回率从88.2%降至16.3%。该图还能直接回答关于来源、信任、版本、依赖、分歧和审查队列的七个问题,而所评估的最小扁平输出若不经过增强或重新处理则无法完整回答这些问题。这些结果支持对抽取的TTP声明进行显式、可审计的治理;所观察到的佐证轨迹是描述性的,并未确立统计独立性或因果性的模型家族效应。