中文

为MITRE ATT&CK文本标注构建多标签层次分类模型

机器学习 2026-01-22 v1 密码学与安全

摘要

MITRE ATT&CK是一个网络安全知识库,它将威胁行为体和网络攻击信息组织成一组策略,描述威胁行为体实施攻击的原因和目标,每个策略都有一组技术,描述这些攻击中可能使用的方法。ATT&CK的一个主要应用是安全专家将其策略和技术层次结构用作框架,用于标注网络威胁情报报告、漏洞描述、威胁场景等,以促进下游分析。迄今为止,标注过程在很大程度上仍是手动完成的。在本技术说明中,我们提供了MITRE ATT&CK文本标注任务的分层“任务空间”特征描述,以组织先前使用AIML方法实现自动化的努力,同时阐明了构建新方法的途径。为了说明其中一条途径,我们使用任务空间分层逐步构建了我们自己的多标签层次分类模型,用于文本标注任务,通过对通用网络威胁情报文本进行实验——使用可共享的计算工具,并将模型公开发布给安全社区(通过https://github.com/jpmorganchase/MITRE_models)。我们的多标签层次方法在策略级别达到了约94%的准确率,在技术级别达到了约82%的准确率。这些模型在仅依赖经典机器学习方法的同时,达到或超越了最先进的性能——消除了对LLM、RAG、智能体或更复杂层次方法的任何依赖。此外,我们表明,GPT-4o模型在策略级别的性能(约60%准确率)显著低于我们的方法。我们还将我们的基线模型扩展到由领域专家生成的金融应用威胁场景语料库。

关键词

引用

@article{arxiv.2601.14556,
  title  = {Constructing Multi-label Hierarchical Classification Models for MITRE ATT&CK Text Tagging},
  author = {Andrew Crossman and Jonah Dodd and Viralam Ramamurthy Chaithanya Kumar and Riyaz Mohammed and Andrew R. Plummer and Chandra Sekharudu and Deepak Warrier and Mohammad Yekrangian},
  journal= {arXiv preprint arXiv:2601.14556},
  year   = {2026}
}