TTPXHunter:从成品网络威胁报告中提取可操作的 TTPs 威胁情报
密码学与安全
2024-09-24 v3
摘要
了解对手的作案手法有助于组织采用有效的防御策略并在社区内共享情报。这些知识通常存在于威胁分析报告中的非结构化自然语言文本中。需要一种翻译工具来解释威胁报告句子中描述的作案手法,并将其转换为结构化格式。本研究引入了一种名为 TTPXHunter 的方法,用于从成品网络威胁报告中自动提取以战术、技术和过程 (TTPs) 形式表现的威胁情报。它利用网络领域特定的最先进自然语言处理 (NLP) 技术来增强少数类 TTPs 的句子,并显著优化威胁分析报告中 TTPs 的精确定位。以 TTPs 形式表现的威胁情报知识对于全面理解网络威胁以及增强检测和缓解策略至关重要。我们创建了两个数据集:一个包含 39,296 个样本的增强句子-TTP 数据集,以及一个包含 149 份真实世界网络威胁情报报告到 TTP 的数据集。此外,我们在增强句子数据集和网络威胁报告上评估了 TTPXHunter。TTPXHunter 在增强数据集上取得了 92.42% 的最高 F1 分数性能,并且在报告数据集评估中实现了 97.09% 的 F1 分数,优于现有的 TTP 提取最先进解决方案。TTPXHunter 通过提供关于攻击者行为的快速、可操作的见解,显著改善了网络安全威胁情报。这一进步自动化了威胁情报分析,为对抗网络威胁的网络安全专业人员提供了关键工具。
引用
@article{arxiv.2403.03267,
title = {TTPXHunter: Actionable Threat Intelligence Extraction as TTPs from Finished Cyber Threat Reports},
author = {Nanda Rani and Bikash Saha and Vikas Maurya and Sandeep Kumar Shukla},
journal= {arXiv preprint arXiv:2403.03267},
year = {2024}
}
备注
Under Review