Raționamentul de Accesibilitate Transformă Rapoartele CTI în Grafuri de Atac Executabile
Fiecare SOC are același sertar: rapoarte trimestriale de amenințări de la vendori, ISAC-uri și organisme guvernamentale, toate descriind comportamentul atacatorilor în proză. Analiștii le citesc.
Raționamentul de Accesibilitate Transformă Rapoartele CTI în Grafuri de Atac Executabile
Fiecare SOC are același sertar: rapoarte trimestriale de amenințări de la vendori, ISAC-uri și organisme guvernamentale, toate descriind comportamentul atacatorilor în proză. Analiștii le citesc. Detecțiile rareori se schimbă. O lucrare din iulie 2026 pe arXiv propune o soluție care tratează fiecare narațiune CTI ca un artefact compilabil, nu ca un document — extragând automat lanțuri de atac accesibile, apoi raționând despre ce obiective ar putea atinge efectiv o intruziune dată în mediul vostru.
De la proză la precondiții
Frameworkul modelează fiecare pas al atacatorului ca o unitate de atac cu trei câmpuri: precondiție (ce trebuie să fie deja adevărat), comportament (tehnica executată) și postcondiție (ce devine adevărat după). Un pipeline multi-etapă asistat de LLM extrage aceste unități din text CTI nestructurat, apoi le compilează în reguli de tip Datalog. Căutarea înapoi de la un obiectiv ipotetic — să zicem, domain_admin_obtained — parcurge setul de reguli pentru a identifica ce lanțuri sunt efectiv accesibile pornind de la condițiile inițiale cunoscute.
Cifrele raportate sunt modeste, dar semnificative: inferență reușită pe 19 din 20 de rapoarte, generând 34 de căi de atac accesibile în întregul corpus. Valoarea nu stă în volum brut, ci în faptul că un raport ce descrie cinci tehnici poate fi acum interogat ca o bază de cunoștințe, în loc să fie parcurs diagonal ca un PDF.
% Unitate de atac compilată din raportul CTI §3.2
reachable(post_exploit_ad_recon, Host) :-
reachable(initial_foothold_phishing_macro, Host),
has_capability(Host, powershell_v5_or_higher),
not(has_control(Host, amsi_enforced)).
?- reachable(domain_admin_obtained, workstation_042).
true. % lungime cale: 6 unități
Aceasta se mapează curat pe lattice-ul de tehnici MITRE ATT&CK, care publică deja descompuneri tactic-technique-procedure în format STIX citibil de mașină (ATT&CK STIX). Ce adaugă lucrarea este închiderea buclei între rapoartele narative și graful ATT&CK — un decalaj pe care NIST l-a semnalat explicit în SP 800-150 privind partajarea CTI drept motivul pentru care majoritatea CTI consumat nu declanșează niciodată o schimbare de controale.
De ce contează pentru operațiunile în scope NIS2
Directiva (UE) 2022/2555 (NIS2) obligă entitățile esențiale și importante să demonstreze măsuri de securitate cibernetică bazate pe risc, proporționale cu expunerea la amenințări. „Am citit peisajul amenințărilor ENISA” nu mai este documentație suficientă. Analiza de accesibilitate produce un artefact auditabil: dat fiind acest CTI, date fiind controalele noastre actuale, aceste obiective specifice sunt accesibile — iată detecțiile compensatorii pe care le-am implementat. Ghidul ENISA privind cyber threat intelligence indică același standard probatoriu.
Pipeline-ul se compune, de asemenea, cu lucrări de detecție a intruziunilor care evită complet inspecția payload-ului — vezi nota noastră despre detecția la nivel de pattern în rețea sub criptare, în pilonul AEGIS — și cu raționamentul de siguranță bazat pe grafuri pentru agenți, acoperit în pilonul IRIS privind siguranța condusă de topologie.
Poziția CAI
Extragerea unităților de atac reprezintă cei 40% ușori. Menținerea bazei de reguli consistentă pe parcursul intake-ului CTI săptămânal — deduplicarea unităților, rezolvarea postcondițiilor contradictorii, versionarea pe măsură ce TTP-urile atacatorilor evoluează — este zona în care se concentrează efortul de engineering. În deployment-urile noastre AEGIS tratăm store-ul Datalog ca un asset de primă clasă, cu aceeași disciplină de review ca detection-as-code: commit-uri semnate, replay pe incidentele din ultimul trimestru, regresie obligatorie pe setul de obiective accesibile înainte de merge. Dacă bugetul vostru de CTI se termină în prezent la „citește și arhivează”, discutați cu noi despre transformarea lui în ground truth interogabil.
Lectură suplimentară
- Detectarea intruziunilor când nu poți deschide pachetul
- Unde trăiește de fapt siguranța agenților — și unde nu
- Ce se strică primul când atașezi RAG la un pipeline de amenințări