LLM превращают горы отчётов в читаемый threat intelligence
📊 LLM превращают горы отчётов в читаемый threat intelligence
Индустрия десятилетиями оттачивала обмен тактическими индикаторами — IOC в форматах STIX/MISP прекрасно ложатся в хранилища ключ-значение и автоматизируют обнаружение. Но стратегические и операционные TI-отчёты, написанные на естественном языке, остаются «тёмной материей»: они содержат контекст, необходимый для оценки релевантности угрозы конкретной организации, но практически не поддаются индексации и перекрёстному поиску. Один и тот же актор назван по-разному у разных вендоров, связь между отчётами теряется, и ценный контекст оседает мёртвым грузом.
Здесь крупные языковые модели способны изменить правила игры. Они не понимают угрозу в человеческом смысле, зато уверенно выявляют синонимы и связывают сущности на огромных массивах неструктурированных данных. Это позволяет построить слой поиска, который по неточному запросу вроде «кто атакует энергетику через VPN» выдаст не просто список CVE, а релевантные отчёты с практическими рекомендациями. Cisco Talos видит в этом переход от «инструмента для противника» к рабочему инструменту защитника: персональные доменно-специфичные LLM, развёрнутые локально, снимают вопросы конфиденциальности запросов и возвращают аналитику его главную функцию — принимать решения быстрее атакующего.
Отдельный практический сигнал недели — злоупотребление Component Object Model (COM) в Windows. Qakbot и WarmCookie используют COM для перемещения по сети и закрепления, пряча вредоносную логику за непрозрачными GUID и косвенными вызовами таблицы методов. Без инструментов вроде OleView.NET и DispatchLogger атрибуция таких цепочек вручную — многочасовая работа.
Риск не в том, что LLM заменят аналитика — риск в том, что команды, не выстроившие даже базовый IOC-процесс, увидят в LLM «волшебную кнопку» и продолжат игнорировать гигиену источников. Если ваши отчёты уже сейчас лежат неразобранными, поисковик на основе LLM не создаст процесс анализа — он просто быстрее найдёт то, что вы всё равно не прочитаете.
По данным Cisco Talos
#threatintelligence #LLM #CiscoTalos #COM