Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

Pendekatan Berbasis Graf untuk Memetakan Telemetri Tingkat Kernel ke MITRE ATT&CK

Trace2ATT&CK: Pipeline eBPF dan Graf Provenance untuk Pemetaan Teknik Otomatis dengan LLM Lokal
Matteo Lupinacci; Luigi Arena; Francesco Blefari; Angelo Furfaroยท 2026ยท DOI 10.48550/arXiv.2609.12841

Masalah inti

Memetakan perilaku sistem yang teramati ke kerangka kerja terstandardisasi seperti MITRE ATT&CK sangat penting untuk pertahanan berbasis ancaman, tetapi masih sebagian besar dilakukan secara manual. Metode otomatis yang ada bergantung pada laporan Cyber Threat Intelligence (CTI), yang hanya menyediakan catatan retrospektif serangan. Telemetri tingkat rendah, yaitu system call tingkat kernel, justru memberikan bukti perilaku penyerang, namun volume dan kompleksitasnya membatasi penggunaannya untuk pemetaan otomatis. Penelitian ini menjawab kesenjangan tersebut dengan menyajikan metodologi yang memanfaatkan peristiwa tingkat kernel untuk secara otomatis memetakan perilaku penyerang ke teknik MITRE ATT&CK. Penulis mengimplementasikan metodologi ini sebagai pipeline end-to-end, bernama Trace2ATT&CK, dan mengevaluasinya pada 347 uji Linux Atomic Red Team menggunakan LLM open-weights yang dideploy secara lokal. Pendekatan ini bertujuan membuat pemetaan ATT&CK otomatis dari telemetri tingkat kernel layak secara operasional tanpa mengorbankan kerahasiaan data.

Inovasi

Metodologi dievaluasi pada 347 uji Linux Atomic Red Team menggunakan LLM open-weights yang dideploy secara lokal. Temuan utamanya adalah:

- **RAG vs. Prompting Murni**: RAG secara konsisten meningkatkan performa pemetaan ATT&CK dibandingkan prompting murni. Hal ini menunjukkan bahwa mendasarkan LLM pada basis pengetahuan ATT&CK meningkatkan akurasi dan relevansi kandidat teknik.
- **Graf Provenance vs. Telemetri Mentah**: Representasi graf provenance secara substansial mengungguli telemetri mentah. Struktur graf yang ringkas memberikan input yang lebih efektif untuk penalaran LLM, kemungkinan karena berkurangnya noise dan terjaganya hubungan kausal.
- **Kelayakan Operasional**: Hasil menunjukkan bahwa inferensi lokal atas deskripsi perilaku berbasis graf dapat membuat pemetaan ATT&CK otomatis dari telemetri tingkat kernel layak secara operasional, tanpa mengorbankan kerahasiaan data.

Hasil kuantitatif tidak disediakan dalam abstrak, tetapi peningkatan yang konsisten menyoroti efektivitas pendekatan yang diusulkan.

Memetakan perilaku sistem yang teramati ke kerangka kerja terstandardisasi seperti MITRE ATT&CK sangat penting untuk pertahanan berbasis ancaman, tetapi masih sebagian besar dilakukan secara manual. Metode otomatis yang ada bergantung pada laporan Cyber Threat Intelligence (CTI), yang hanya menyediakan catatan retrospektif serangan. Telemetri tingkat rendah, yaitu system call tingkat kernel, justru memberikan bukti perilaku penyerang, namun volume dan kompleksitasnya membatasi penggunaannya untuk pemetaan otomatis. Penelitian ini menjawab kesenjangan tersebut dengan menyajikan metodologi yang memanfaatkan peristiwa tingkat kernel untuk secara otomatis memetakan perilaku penyerang ke teknik MITRE ATT&CK. Penulis mengimplementasikan metodologi ini sebagai pipeline end-to-end, bernama Trace2ATT&CK, dan mengevaluasinya pada 347 uji Linux Atomic Red Team menggunakan LLM open-weights yang dideploy secara lokal. Pendekatan ini bertujuan membuat pemetaan ATT&CK otomatis dari telemetri tingkat kernel layak secara operasional tanpa mengorbankan kerahasiaan data.
Metodologi terdiri dari tiga tahap utama: (1) pengumpulan peristiwa tingkat kernel melalui eBPF, (2) konstruksi dan pemadatan graf provenance, dan (3) pemetaan berbasis LLM ke MITRE ATT&CK.

Mengapa penting

Studi ini menunjukkan bahwa telemetri tingkat kernel, ketika ditransformasikan menjadi graf provenance yang ringkas, dapat digunakan secara efektif untuk pemetaan otomatis ke MITRE ATT&CK. Hal ini menjawab kesenjangan kritis dalam pertahanan berbasis ancaman, di mana pemetaan manual sangat padat tenaga kerja dan metode berbasis CTI bersifat retrospektif. Dengan memanfaatkan eBPF untuk pengumpulan peristiwa tingkat rendah dan LLM lokal untuk inferensi, pendekatan ini menjamin kerahasiaan data, sehingga cocok untuk lingkungan sensitif.

Penggunaan RAG lebih lanjut meningkatkan akurasi pemetaan dengan mendasarkan LLM pada basis pengetahuan ATT&CK, mengurangi halusinasi dan meningkatkan relevansi kandidat teknik. Keuntungan performa yang substansial dari graf provenance dibandingkan telemetri mentah menegaskan pentingnya representasi perilaku terstruktur dalam penalaran berbasis LLM.

Batasan meliputi evaluasi yang terbatas pada uji Linux Atomic Red Team; generalisasi ke platform lain dan serangan dunia nyata memerlukan studi lebih lanjut. Ketergantungan pada LLM open-weights yang dideploy secara lokal juga dapat membatasi performa dibandingkan model proprietary yang lebih besar, meskipun menjamin privasi. Penelitian selanjutnya dapat mengeksplorasi pemadatan graf adaptif, telemetri multi-modal, dan integrasi dengan sistem deteksi waktu nyata.

Secara keseluruhan, Trace2ATT&CK merupakan langkah signifikan menuju pemetaan ATT&CK otomatis yang menjaga privasi dari telemetri tingkat kernel, dengan hasil menjanjikan yang layak diselidiki lebih lanjut.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ