論文の概要: Graph-Based Structural Evaluation of LLM-Translated Adversary Emulation Procedures
- arxiv url: http://arxiv.org/abs/2607.11517v1
- Date: Mon, 13 Jul 2026 13:04:23 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-14 17:47:21.478655
- Title: Graph-Based Structural Evaluation of LLM-Translated Adversary Emulation Procedures
- Title(参考訳): LLM変換逆エミュレーション法のグラフベース構造評価
- Authors: Ahmed M. Elmisery,
- Abstract要約: 逆エミュレーション計画では、MITRE ATT&CK技術を用いた多段階攻撃手順を記述している。
このフレームワークには、自由テキストを可観測クラスに変換するテレメトリインテントである bipartite GED が含まれている。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by-nc-nd/4.0/
- Abstract: Adversary emulation plans describe multi-step attacker procedures using MITRE ATT&CK techniques, privilege requirements, and observable telemetry. Translating them across operating systems supports cross-platform defender evaluation, and large language models (LLMs) can automate this task. However, a translation may only rename tools while retaining source-platform logic, giving defenders little target-platform coverage. Binary scoring can overestimate fidelity because it measures countable features rather than structural, observable, and rule-level equivalence. Graph-Based Structural Evaluation (GBSE) models each procedure as a directed attributed graph and calculates normalized Graph Edit Distance (GED) across four layers: technique, tactic, telemetry class, and Sigma logsource. GBSE was applied to a 29-step ALPHV/BlackCat Windows-to-Linux plan, comparing a reconstructed Windows control with the unmodified LLM-generated Linux version. Technique and tactic structure were fully preserved (GED=0, similarity=1.000). Telemetry similarity fell to 0.897 (GED=3) because three steps contained unmapped or drifting observables, while Sigma logsource similarity was 1.000. Every state was classified as Medium Fidelity, with a best composite score of 0.674. The 0.80 deployment threshold was not reached because technical realism scored 0.43 against the required 0.990. The framework includes bipartite GED, a telemetry-intent parser that converts free text into observable classes, and 49 validated Sigma rules: 19 for Linux and 30 for Windows. The rules provide complete ATT&CK technique coverage and pass validation with zero findings. Additional analysis reveals technique-level divergence, including RDP-based external access mapped to unencrypted exfiltration and credential-store access mapped to remote-system discovery. Results were reproduced and verified against recorded outputs.
- Abstract(参考訳): 敵エミュレーション計画では、MITRE ATT&CK技術、特権要件、観測可能なテレメトリを用いた多段階攻撃手順を記述している。
オペレーティングシステム間での翻訳はクロスプラットフォームディフェンダ評価をサポートし、大きな言語モデル(LLM)がこのタスクを自動化できる。
しかし、翻訳は、ソースプラットフォームロジックを維持しながらツールをリネームするだけで、ディフェンダーにターゲットプラットフォームカバレッジをほとんど与えない。
バイナリスコアリングは、構造的、観測可能、およびルールレベルの同値性よりも可算な特徴を測定するため、忠実さを過大評価することができる。
グラフベース構造評価(GBSE)は、各プロシージャを有向グラフとしてモデル化し、テクニック、戦術、テレメトリクラス、シグマログソースの4層にわたる正規化グラフ編集距離(GED)を算出する。
GBSE は 29 ステップの ALPHV/BlackCat Windows-to-Linux プランに適用され、再構成された Windows コントロールと未修正の LLM 生成 Linux バージョンを比較した。
技術と戦術構造は完全に保存された(GED=0, similarity=1.000)。
テレメトリの類似性が0.897(GED=3)に低下したのは、Sigmaのログソースの類似性が1.000であるのに対し、3つのステップが未マッピングまたは漂流可観測物を含んでいるからである。
各州は中等度に分類され、最高スコアは0.674である。
技術的リアリズムが0.990に対して0.43を記録したため、0.80の配備しきい値に達しなかった。
このフレームワークには、2部構成のGED、無料のテキストを可観測クラスに変換するテレメトリ・インテント・パーサー、および49の検証済みのSigmaルールが含まれている。
このルールは、完全なATT&CKテクニックのカバレッジと、結果ゼロのパスバリデーションを提供する。
さらなる分析では、暗号化されていないエクスプロイトにマップされたRDPベースの外部アクセスや、リモートシステムディスカバリにマップされたクレデンシャルストアアクセスなど、テクニックレベルのばらつきが明らかになった。
結果は再現され、記録された出力に対して検証された。
関連論文リスト
- Automated Semantic Fault Localization in SysML v2: A Human-in-the-Loop Framework Using Knowledge-Graph Augmented LLMs [0.11744028458220425]
本稿では,意味的誤りを自動的に識別し,修復するためのヒューマン・イン・ザ・ループ・フレームワークを提案する。
微調整された小言語モデル(SLM)と、システム要素間の物理的互換性ルールをコードするドメイン知識グラフを組み合わせる。
本稿では,車載システム領域を用いて,機械的,電気的,流体的,信号的インターフェース間の関係を把握した知識グラフを示す。
論文 参考訳(メタデータ) (2026-06-22T14:20:11Z) - From Attack Simulation to SIEM Rule: Deterministic Detection-as-Code Synthesis with Probe-Level Traceability [51.56484100374058]
セキュリティチームは、自身のシステムに対する攻撃をシミュレートして、監視が真の侵入者を捕まえるかどうかをチェックする。
人間はそのギャップを手でブリッジし、それぞれの発見を読み、対応するシグマルールを書きます。
ロックされたコーパスからプローブが引き出されると,この変換が部分的に自動化されることを示す。
論文 参考訳(メタデータ) (2026-06-03T14:26:25Z) - VERDI: Single-Call Confidence Estimation for Verification-Based LLM Judges via Decomposed Inference [0.0]
VERDI(verification-Decomposed Inference Inference)は、構造化された裁判官から信頼を抽出する手法である。
VERDIは各評価をサブチェックに分解し、3つの構造信号を導出する。
3つの公開ベンチマークで、VERDIはGPT-4.1-miniでAUROC 0.72-0.91、GPT-5.4-miniで0.66-0.80を達成した。
論文 参考訳(メタデータ) (2026-05-11T23:39:19Z) - MCPShield: Content-Aware Attack Detection for LLM Agent Tool-Call Traffic [1.827510863075184]
Model Context Protocol (MCP) は、エージェントが外部ツールを呼び出すために広く採用されているインタフェースである。
MCPは、各エージェントセッションをグラフとしてエンコードするMCPツールコールトラフィックのアタックフレームワークとして提示される。
論文 参考訳(メタデータ) (2026-05-11T14:55:48Z) - Mono2Sls: Automated Monolith-to-Serverless Migration via Multi-Stage Pipeline with Static Analysis [39.8879463570937]
モノリシックなWebバックエンドをデプロイ可能なAWS SAMアプリケーションに変換する自動化パイプラインであるMono2Slsを紹介します。
Mono2Slsは、手動修正なしで100%のデプロイメント成功を達成する。
また、エンドツーエンドの正確性は66.1%、APIカバレッジは98.7%に達した。
論文 参考訳(メタデータ) (2026-04-27T14:44:07Z) - Compiling Deterministic Structure into SLM Harnesses [0.6117371161379209]
小型言語モデル(SLM)は高価であり、大量使用にはデータ主権が制限される。
本稿では,エージェント改善を個別実行計画にコンパイルするSGDe(Semantic Gradient Descent)を提案する。
論文 参考訳(メタデータ) (2026-04-19T14:04:29Z) - AnomalyGen: Enhancing Log-Based Anomaly Detection with Code-Guided Data Augmentation [42.87177529900358]
AnomalyGenは、ラベル付きログシーケンスをソースコードから合成することによってトレーニングデータを増強する新しいフレームワークである。
12のさまざまな異常検出モデルに対するHDFSとZookeeperの評価は、AnomalyGenが一貫してパフォーマンスを改善していることを示している。
論文 参考訳(メタデータ) (2026-04-13T07:24:43Z) - Towards Improved Sentence Representations using Token Graphs [41.412173502714225]
GLOTは構造を意識したプールモジュールで、リレーショナル学習後にアグリゲーションとしてプールを再構成する。
トークンの90%がランダムなイントラクタである診断ストレステストでは、GLOTは97%以上の精度を維持し、ベースラインメソッドは崩壊する。
GLUEやMTEBのようなベンチマークの最先端技術と競合し、トレーニング可能なパラメータは20倍少なく、パラメータ効率のよい微調整手法と比較してトレーニング時間を100倍以上高速化する。
論文 参考訳(メタデータ) (2026-03-03T09:00:01Z) - DAG-Math: Graph-Guided Mathematical Reasoning in LLMs [54.231935013127206]
大型言語モデル (LLM) は, CoT (Chain-of-Thought) による数学的問題に対して高い性能を示す
我々は、有向非巡回グラフ(DAG)上の一定の規則に基づくプロセスとしてCoTをモデル化することを提案する。
ここでは,モデルのCoT軌道がDAG構造にどの程度よく依存するかを定量化する計量である論理的近接性を導入する。
論文 参考訳(メタデータ) (2025-10-19T21:05:17Z) - Unsupervised Conformal Inference: Bootstrapping and Alignment to Control LLM Uncertainty [49.19257648205146]
生成のための教師なし共形推論フレームワークを提案する。
我々のゲートは、分断されたUPPよりも厳密で安定した閾値を提供する。
その結果は、ラベルのない、API互換の、テスト時間フィルタリングのゲートになる。
論文 参考訳(メタデータ) (2025-09-26T23:40:47Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。