前幾天的實作已經讓 Gemini 可以針對 Security Event 產生事件摘要、可能的攻擊類型、風險與調查建議。不過目前這些結果仍以自然語言為主,如果希望 SOC 平台能進一步將不同事件放進共同的資安知識框架,就需要一套較一致的分類方式。
今天加入 MITRE ATT&CK Mapping,讓 AI 在分析事件內容後,同時提供可能對應的 ATT&CK Technique ID 與 Technique Name。
MITRE ATT&CK 是整理攻擊者行為、戰術與技術的知識庫。以 Network Scan 為例,若事件內容顯示正在探索目標系統所提供的網路服務,就可能與 T1046 Network Service Discovery 有關。
將事件交給 LLM 並不代表模型產生的 ATT&CK Technique 一定正確。尤其目前測試資料只有 Event Type、IP、Port、Protocol 與 Signature 等少量資訊,如果證據不足,強迫模型一定產生 Technique ID 反而可能造成錯誤對應。
因此在 Prompt 與 Structured Output 中加入 Unknown 的設計:當資訊不足以可靠判斷時,允許模型明確表示無法確定,而不是硬猜一個 Technique。

新增 MITRE ATT&CK Mapping
執行
測試另一筆 Network Scan
