跳到正文
原文
arXiv cs.CR· Nikolaos Kekatos, Mihaela Curc\u{a}, Georgios Koutidis, Mihai Nena, Tom Nianios, Robert-\c{S}tefan \c{S}andru, Michael Ioannou, Charalambos Bratsas·· 6 小时前AI 评分62

CG-CTI 将沙箱行为证据转化为带置信度分级的关键基础设施可执行情报

From Sandbox to Enforcement: Confidence-Qualified Threat Intelligence for Critical Infrastructure

AI 摘要

该论文提出 CG-CTI 操作管道,旨在解决关键基础设施防御中威胁数据丰富但难以转化为可行动情报的问题。系统接收 CAPEv2 沙箱输出的详细行为证据,将其转换为 STIX 2.1 格式,并在知识图谱中与其他传感器数据进行关联,最终为每个情报对象附加基于来源、跨源佐证和观察持续性的显式置信度状态。

核心机制在于利用置信度状态作为自动执行的闸门:仅经过佐证的高置信度情报才具备自动执行资格,低置信度对象则路由至分析师审查或仅作为上下文保留。此外,系统引入基于事实的语言模型阶段,对证据进行叙述化生成,要求每句陈述必须引用支持对象或标记为无支持,从而在分析师审查前移除虚构引用。评估在 CYBERGUARD 项目框架下进行,针对标记恶意软件语料库测量了转换有效性、指标产出率、技术覆盖率和延迟等指标。

事实层面,该系统实现了从非结构化沙箱报告到结构化、可审计情报的转化流程。推断层面,这种分级机制可能改变关键基础设施的响应架构,使自动化防御更依赖多源验证而非单一沙箱结果。猜测层面,文中未提及该方案在大规模实时环境中的具体算力开销或对现有 SOC 工作流的实际侵入性影响。

来源:arXiv cs.CR · arxiv.org