TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #190 1.24K
Специалисты SentinelOne Labs опубликовали глубокое исследование о том, как превратить тонны неструктурированных отчетов о киберугрозах в структурированные и понятные для машин данные.

В чем проблема? Современная киберразведка (CTI) тонет в текстах. Отчеты об атаках пишутся людьми для людей. Чтобы извлечь из них пользу (связи между хакерами, вредоносным ПО и инфраструктурой), аналитикам приходится вручную переносить данные в базы. Традиционные методы автоматизации (RegEx или старые NLP-модели) часто пасуют перед сложностью и контекстом киберугроз.

Решение: LLM как мост к Графам Знаний (Knowledge Graphs) Авторы предлагают использовать большие языковые модели для автоматического извлечения сущностей и отношений.

Ключевые выводы исследования:
1. Извлечение сущностей и связей: LLM способны идентифицировать не только объекты (IP-адреса, названия группировок, типы малвари), но и сложные семантические связи между ними (например, «Группировка А использует Вредонос Б для атаки на Сектор В»).
2. Schema-Driven Extraction: Чтобы модель не «галлюцинировала», используется жесткая схема (ontology). Это позволяет стандартизировать данные (например, в формат STIX), делая их пригодными для интеграции в системы защиты (SIEM/SOAR).
3. Граф vs Текст: Превращение текста в граф (например, в Neo4j) позволяет аналитикам видеть «невидимые» связи. Если два разных отчета упоминают один и тот же C2-сервер, в графе это сразу подсветит пересечение интересов разных группировок.
4. Эффективность: Использование LLM (даже через RAG-архитектуру) на порядки ускоряет обработку данных и снижает порог входа для младших аналитиков.

Мы переходим от эпохи «чтения отчетов» к эпохе «запросов к графам». Вместо того чтобы перечитывать 50 PDF-файлов, аналитик сможет спросить систему: «Какие субъекты угроз использовали уязвимости нулевого дня в финансовом секторе за последние полгода?» — и получить мгновенный визуальный ответ.

Но есть и минусы. О них в следующем посте.

@gostev_future
SentinelOne From Narrative to Knowledge Graph | LLM-Driven Information Extraction in Cyber Threat Intelligence LLMs can turn CTI narratives into structured intelligence at scale, but speed-accuracy trade-offs demand careful design for operational defense workflows.
  • 👍 6
  • 👏 2
More from @gostev_future
  1. Sep 25, 2026Если посмотреть на маркетплейсы, можно решить, что мы наконец дожили до момента, когда мож…
  2. Sep 24, 2026Сегодня «Коммерсантъ» со ссылкой на экспертно-аналитический центр InfoWatch сообщил нескол…
  3. Sep 24, 2026Вчера Гайка Митич и Бойка Двачич снимали сюжет «Очумелые ручки» «Школьники и роботы». Гума…
  4. Sep 23, 2026На прошлой неделе обнаружилась биолаборатория Anthropic, на этой неделе у лаборатории уже…
  5. Sep 22, 2026Помните исследование о том, как ИИ играет в Civilization? А вот мой однофамилец Питер Гост…
  6. Sep 20, 2026Я уже писал о недавнем аресте австралийца Рубена Томсона из TeamPCP, который, при всех сво…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →