TRACE-CTI: Un Framework per la Governance Verificabile delle Affermazioni TTP
Un nuovo framework chiamato TRACE-CTI affronta la sfida di fidarsi delle mappature automatiche dei report di Cyber Threat Intelligence a MITRE ATT&CK. Preserva le previsioni a livello di esecuzione, le aggrega in GraphAssertion a livello di configurazione, materializza la corroborazione come ConsensusAssertion ed espone solo GraphAssertion conformi alle policy. Il framework mantiene la granularità delle prove, la provenienza dell'estrazione, le decisioni di fiducia versionate e la cronologia di revoca non distruttiva. Valutato su due corpora pubblici di CTI con 65 report e 5.303 frasi utilizzando una matrice controllata 2x3 di famiglie di retriever e generatori.
Fatti principali
- TRACE-CTI è un framework di governance delle affermazioni post-estrazione per report CTI mappati a MITRE ATT&CK.
- Preserva le previsioni a livello di esecuzione e le aggrega in GraphAssertion.
- La corroborazione è materializzata come ConsensusAssertion.
- Vengono esposte solo GraphAssertion conformi alle policy.
- Il framework mantiene la granularità delle prove, la provenienza dell'estrazione, le decisioni di fiducia versionate e la cronologia di revoca non distruttiva.
- Valutato su due corpora pubblici di CTI con 65 report e 5.303 frasi.
- Utilizzata una matrice controllata 2x3 di famiglie di retriever e generatori.
- Affronta la necessità di una governance verificabile delle affermazioni TTP.
Entità
Istituzioni
- MITRE
- Security Operations Centers