iT邦幫忙

2026 iThome 鐵人賽

DAY 21
0
AI Security

30 天打造 AI 輔助 SOC 資安事件分析平台系列 第 21 篇

Day 21|MITRE ATT&CK Mapping:讓 AI 告訴我這是哪一種攻擊技術

  • 分享至 

  • xImage
  •  

前幾天的實作已經讓 Gemini 可以針對 Security Event 產生事件摘要、可能的攻擊類型、風險與調查建議。不過目前這些結果仍以自然語言為主,如果希望 SOC 平台能進一步將不同事件放進共同的資安知識框架,就需要一套較一致的分類方式。
今天加入 MITRE ATT&CK Mapping,讓 AI 在分析事件內容後,同時提供可能對應的 ATT&CK Technique ID 與 Technique Name。

MITRE ATT&CK

MITRE ATT&CK 是整理攻擊者行為、戰術與技術的知識庫。以 Network Scan 為例,若事件內容顯示正在探索目標系統所提供的網路服務,就可能與 T1046 Network Service Discovery 有關。

修改 Structured Output

將事件交給 LLM 並不代表模型產生的 ATT&CK Technique 一定正確。尤其目前測試資料只有 Event Type、IP、Port、Protocol 與 Signature 等少量資訊,如果證據不足,強迫模型一定產生 Technique ID 反而可能造成錯誤對應。
因此在 Prompt 與 Structured Output 中加入 Unknown 的設計:當資訊不足以可靠判斷時,允許模型明確表示無法確定,而不是硬猜一個 Technique。
https://ithelp.ithome.com.tw/upload/images/20261005/20177754Ol0PL2cJMS.png

修改 Prompt

https://ithelp.ithome.com.tw/upload/images/20261005/20177754pKHsy3aNYq.png

修改輸出

新增 MITRE ATT&CK Mapping
https://ithelp.ithome.com.tw/upload/images/20261005/20177754DtXNYyuHTw.png
執行
https://ithelp.ithome.com.tw/upload/images/20261005/20177754ewT2dqnF9Q.png
測試另一筆 Network Scan
https://ithelp.ithome.com.tw/upload/images/20261005/20177754fv6edvWk4U.png
https://ithelp.ithome.com.tw/upload/images/20261005/201777541YJzYwQaJn.png


上一篇
Day 20|AI 處置建議:讓 SOC Analyst Assistant 告訴我下一步查什麼
下一篇
Day 22|把 AI 接進 FastAPI:建立事件分析 API
系列文
30 天打造 AI 輔助 SOC 資安事件分析平台 共 22 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言