中文

TTPrint:基于分支-收敛验证的证据锚定 TTP 提取

密码学与安全 2026-05-26 v1 人工智能 计算与语言

摘要

从网络安全威胁情报(CTI)报告中提取 MITRE ATT&CK 技术是一项开放集、多标签问题,需要同时实现高召回率(不遗漏技巧)和高精确率(不生成不受支持的幻觉)。现有方法——规则驱动、监督学习及 LLM 基于方法——难以同时实现两者:规则驱动和监督方法缺乏对多样化攻击描述的泛化能力,而将候选生成与验证耦合于单一步骤的 LLM 方法在召回率和精确率上同时受限。我们提出 TTPrint,通过受人类分析师工作方式启发的分支-收敛设计来解决此挑战:在分支阶段对报告进行原子化分解并广泛提出候选技巧,随后在确定性的跨度定位阶段将每个候选锚定到源文本的特定证据窗口。在收敛验证阶段,仅保留同时受局部证据与权威 MITRE 定义支撑的候选。我们贡献两个评估资源——清理后的 TRAM 基准(TRAM-Clean)和全新标注数据集(TTPrint-Bench),以消除现有基准中已知的标注噪声,提升该任务至文档级 TTP 提取。实验表明,TTPrint 在 TRAM-Clean 和 TTPrint-Bench 上分别实现 76.48% 和 87.39% 的宏平均 F1 分数,超越领先基线分别提升了 63.5% 和 29.4%。多骨架分析覆盖六个 LLM 并进行阈值灵敏度研究,进一步展示了模型选择的通用性,并为参数选取提供实用指导。

关键词

引用

@article{arxiv.2605.25836,
  title  = {TTPrint: Evidence-Grounded TTP Extraction via Diverge-then-Converge Verification},
  author = {Yutong Cheng and Changze Li and Raihan Sultan Pasha Basuki and Qian Cui and Wei Ding and Peng Gao},
  journal= {arXiv preprint arXiv:2605.25836},
  year   = {2026}
}

备注

Preprint