De la raport CTI la regulă Sigma: în interiorul pipeline-ului AUTOSIGMA
Întreabă orice detection engineer ce îi mănâncă săptămâna și răspunsul e plictisitor: citește un raport de threat intelligence, extrage indicatorii, mapează pe MITRE ATT&CK, apoi scrie manual o regulă Sigma care să su…
title: “De la raport CTI la regulă Sigma: în interiorul pipeline-ului AUTOSIGMA” description: “AUTOSIGMA transformă rapoarte CTI în reguli Sigma valid prin îmbogățire, grounding pe template-uri și un loop LLM-as-a-Judge — fără copy-paste manual.” slug: “from-cti-report-to-sigma-rule-autosigma-pipeline” date: “2026-08-22” last_reviewed: “2026-08-22” author: “CAI Technology” pillar: “security” category: “detection-engineering” persona: “security-engineer” keywords: [“AUTOSIGMA”, “Sigma”, “CTI”, “detection engineering”, “LLM-as-a-Judge”, “MITRE ATT&CK”, “SOC”]
De la raport CTI la regulă Sigma: în interiorul pipeline-ului AUTOSIGMA
Întreabă orice detection engineer ce îi mănâncă săptămâna și răspunsul e plictisitor: citește un raport de threat intelligence, extrage indicatorii, mapează pe MITRE ATT&CK, apoi scrie manual o regulă Sigma care să supraviețuiască peer review-ului. AUTOSIGMA, prezentat într-un preprint recent pe arXiv, încearcă să comprime acest ciclu într-un pipeline automatizat — și o face fără tiparul obișnuit „dă prompt la LLM și roagă-te să iasă bine”.
Ce face efectiv pipeline-ul
AUTOSIGMA convertește threat intelligence nestructurat în reguli de detecție Sigma prin trei etape: îmbogățire bazată pe cunoștințe, grounding pe template-uri din repository-uri Sigma existente și un loop de validare LLM-as-a-Judge (arXiv 2608.19011). Pasul de grounding este partea interesantă — în loc să ceară modelului să inventeze nume de câmpuri, recuperează reguli similare din repository-ul public SigmaHQ și forțează generatorul să rămână în schema cunoscută. Loop-ul de judge respinge apoi regulile care pică verificările structurale sau semantice înainte ca ele să ajungă în coada unui analist.
Evaluarea a acoperit rapoarte APT reale și bloguri de securitate, autorii raportând câștiguri față de abordările LLM de bază pe validitatea regulilor, relevanță, acoperirea MITRE ATT&CK și robustețe la input zgomotos.
title: Suspicious PowerShell Download Cradle
id: 5f2a1b8e-9c4d-4f21-8b0e-2d6f8a1c3e77
status: experimental
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- 'IEX(New-Object Net.WebClient).DownloadString'
- 'Invoke-WebRequest -Uri'
condition: selection
level: high
tags:
- attack.execution
- attack.t1059.001
Cam aceasta e forma pe care o produce AUTOSIGMA — validă ca schemă, etichetată ATT&CK, gata de ingestie într-un SIEM.
De ce contează arhitectura
Două decizii de design merită atenție. Grounding-ul pe template-uri transformă LLM-ul din autor în editor — un rol pe care îl gestionează mult mai bine, în linie cu recomandările NIST de a constrânge sistemele generative în scheme validate (NIST AI 600-1). Loop-ul de judge închide calea de feedback în interiorul pipeline-ului, astfel încât niciun analist nu pierde timp pe drafturi malformate. Este aceeași disciplină de closed-loop pe care o aplicăm în munca noastră de detection engineering AEGIS și în pattern-urile mai largi de orchestrare a agenților care mențin sistemele autonome în interiorul guardrail-urilor.
Unde se încadrează într-un SOC real
Lucrările ENISA privind peisajul amenințărilor semnalează backlog-ul de detection engineering ca un blocaj persistent pentru SOC-urile din UE (ENISA Threat Landscape). AUTOSIGMA nu elimină analistul — elimină ciclul de copy-paste-rewrite care fură primele două ore la fiecare campanie nouă. Regulile au în continuare nevoie de review uman înainte de producție, iar loop-ul de judge e la fel de bun ca prompt-urile lui de evaluare.
Perspectiva noastră: pipeline-uri ca acesta aparțin lângă infrastructura de retrieval care deja îți curează corpusul CTI, nu lipite pe un LLM de sine stătător. Detection engineering este o problemă de date înainte de a fi o problemă de limbaj, iar echipele care o tratează astfel livrează reguli mai rapide cu mai puține false positive. Dacă asta se potrivește cu backlog-ul tău, începe de pe pagina de engagement AEGIS.
Lectură suplimentară
- Network intrusion detection without deep packet inspection
- LLM agent failure taxonomy for engineering teams
- Securing RAG pipelines against retrieval-side threats