Контекстно-зависимый конвейер извлечения сущностей и отношений для графов знаний о киберугрозах

Context-aware Entity-Relation Extraction Pipeline for Threat Intelligence Knowledge Graphs
Inoussa Mouiche, Hajar Merbouh, Sherif Saad
2025-01-07

STIX-2.1эмбеддинги SecureBERTизвлечение сущностей и отношенийраспознавание именованных сущностейграфы знаний о киберугрозах
Графы знаний о кибербезопасности (CKG) интегрируют разнообразные источники разведывательной информации о киберугрозах (CTI) в структурированный формат, поддерживающий запросы, и обеспечивают масштабируемые решения для автоматизации проактивного реагирования на угрозы и реагирования в реальном времени. Это привело к их более широкому применению, повысив эффективность рабочих процессов и деятельности специалистов по безопасности. Однако построение CKG требует извлечения троек «сущность–отношение» из неструктурированных отчетов; этот процесс осложняется сложностью отчетов, специализированной терминологией кибербезопасности и языковой неоднозначностью. В результате существующие конвейерные подходы подвержены распространению ошибок, что приводит к низкой точности и слабой обобщаемости. В данной статье представлен фреймворк Context-aware Threat Intelligence Knowledge Graph (CTiKG), предназначенный для точной идентификации и классификации сущностей угроз и отношений между ними в отчетах CTI. CTiKG интегрирует гибридные модели обработки естественного языка (NLP), использующие эмбеддинги SecureBERT и экспертные знания, закодированные в онтологии, для контроля ошибок классификации и снижения их распространения, тем самым повышая точность извлечения. Оценка на расширенном наборе данных DNRTI-STIX2, включающем 21 категорию сущностей в соответствии со стандартами STIX 2.1, продемонстрировала превосходство модели над современными методами: прирост на 2–3% для распознавания именованных сущностей (NER) и до 5% для извлечения отношений (RE) по показателям точности, полноты и F1-меры. Дополнительная проверка на наборах данных DNRTI и STUCCO, а также практический пример применения в кибербезопасности подтвердили устойчивость фреймворка. Наборы данных DNRTI-STIX2 и отобранные наборы данных CTI доступны на GitHub для поддержки дальнейших исследований.
1
CTiKG объединяет эмбеддинги SecureBERT с экспертными знаниями, представленными в онтологии, чтобы контролировать ошибки классификации и уменьшать их распространение по конвейеру.
2
CTiKG повышает точность, полноту и F1-меру извлечения отношений максимум на 5% по сравнению с современными подходами.
3
На расширенном наборе DNRTI-STIX2 с 21 категорией сущностей стандарта STIX-2.1 CTiKG повышает показатели NER на 2–3% по сравнению с современными методами.
4
Фреймворк CTiKG извлекает сущности угроз и отношения между ними из неструктурированных отчётов CTI с использованием контекстно-зависимых гибридных NLP-моделей.
5
Проверка на наборах DNRTI и STUCCO, а также в практическом сценарии кибербезопасности демонстрирует устойчивость фреймворка; подготовленные наборы данных опубликованы на GitHub.

отчёты о киберугрозах и создаваемые на их основе графы знаний о киберугрозах

контекстно-зависимое извлечение и классификация сущностей угроз и связей между ними, включая точность, распространение ошибок и обобщаемость

Publication Details
Publication Date
2025-01-07
Journal
Publisher
ISSN
Cited by
1
Access Type
Author Information
Authors
Inoussa Mouiche
Hajar Merbouh
Sherif Saad
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%