Извлечение сущностей и отношений для графов знаний о киберугрозах

Entity and relation extractions for threat intelligence knowledge graphs
Inoussa Mouiche, Sherif Saad
2024-09-19

SecureBERTдвунаправленная LSTM с механизмом вниманиякиберразведка угрозизвлечение сущностей и отношенийграфы знаний о разведке угроз
Продвинутые постоянные угрозы (APT) представляют собой сложную проблему в области кибербезопасности, поскольку они скрытно проникают в сети для ведения шпионажа, кражи данных и сохранения долгосрочного присутствия. Для противодействия этим угрозам специалисты по безопасности все чаще используют графы знаний о киберугрозах (CKG), которые обеспечивают масштабируемые решения для анализа и структурирования огромных объемов киберразведывательных данных (CTI), поступающих из различных источников в режиме реального времени, что позволяет автоматизировать проактивные меры безопасности. Создание CKG требует извлечения сущностей и отношений между ними из неструктурированных отчетов CTI. Однако существующие подходы сталкиваются с существенными ограничениями, включая трудности, связанные с особенностями языка кибербезопасности, разнообразием терминологии угроз и высокой частотой распространения ошибок, что приводит к низкой точности и слабой обобщаемости. В данной статье представлен новый конвейер построения графа знаний о киберугрозах (TiKG), разработанный для решения этих проблем. В основе TiKG лежит SecureBERT — предметно-ориентированная трансформерная модель, оптимизированная для задач кибербезопасности, — интегрированная с двунаправленной сетью долговременной краткосрочной памяти (BiLSTM) с механизмом внимания для учета контекста и нюансов текстов по безопасности, снижения распространения ошибок и повышения точности извлечения. Кроме того, конвейер включает предметно-ориентированную онтологию и модель вывода, обеспечивающие точное отображение отношений при их извлечении. Обширная оценка на трех крупномасштабных общедоступных наборах данных по киберразведке (DNRTI, STUCCO и CYNER), а также на специально сформированном наборе данных CTI демонстрирует эффективность предложенной системы и ее существенное превосходство над существующими методами в обнаружении и связывании киберугроз. Эти результаты создают надежную платформу, позволяющую специалистам по безопасности анализировать и прогнозировать потенциальные атаки, разрабатывать эффективные меры защиты и расширять стратегические возможности операций в сфере кибербезопасности.
1
Специализированная онтология и модель вывода обеспечивают более точное отображение отношений при извлечении связей в данных о киберугрозах.
2
Оценка на наборах данных DNRTI, STUCCO, CYNER и специально сформированном наборе CTI показала значительное превосходство над существующими методами в обнаружении и связывании киберугроз.
3
Предлагаемый фреймворк предназначен для улучшения автоматизированного анализа угроз, прогнозирования атак, планирования защиты и киберопераций.
4
В работе представлен конвейер Threat Intelligence Knowledge Graph для извлечения сущностей и отношений из неструктурированных отчетов о киберугрозах.
5
Конвейер объединяет специализированную для кибербезопасности модель SecureBERT с BiLSTM на основе механизма внимания для учета контекста предметной области и снижения распространения ошибок.

неструктурированные отчёты о киберразведывательной информации, посвящённые передовым постоянным угрозам (APT)

точное извлечение и семантическое связывание сущностей кибербезопасности и отношений между ними для графов знаний о киберразведке

Publication Details
Publication Date
2024-09-19
Journal
Publisher
ISSN
Cited by
37
Access Type
Author Information
Authors
Inoussa Mouiche
Sherif Saad
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%