97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

Natural Language Query dans OpenCTI : Exploiter l'IA pour cibler des entités spécifiques

4 min de lecture
Natural Language Query in OpenCTI: Leveraging AI to target specific entities

Dans le monde rapide de la cybersécurité, la capacité de naviguer rapidement et efficacement dans des ensembles de données massifs est devenue essentielle pour améliorer votre posture de sécurité. Ces ensembles de données comprennent souvent de nombreuses entités interconnectées qui peuvent créer un ensemble massif et complexe de possibilités de filtrage. Avec l'introduction de Natural Language Query (NLQ), OpenCTI 6.6 permet aux analystes d'interagir avec la threat intelligence en utilisant le langage naturel. Posez simplement des questions ou des assertions dans votre langue maternelle et recevez des résultats structurés et exploitables sous la forme d'une liste d'entités OpenCTI filtrées. Fini les syntaxes de filtres complexes – OpenCTI les génère pour vous !

Découvrons comment NLQ fonctionne dans OpenCTI, comment il peut améliorer la productivité des analystes et rendre le travail avec la cyber threat intelligence plus intuitif que jamais !


1

Rechercher avec NLQ

Cliquez simplement sur le bouton 'Ask AI' dans la barre de recherche OpenCTI pour activer le mode NLQ et tapez votre question. Ask AI générera des filtres et déterminera les entités correspondant à votre demande.

2

Le Large Language Model (LLM) de l'IA

Ask AI utilise notre Large Language Model (LLM) pour générer des filtres basés sur votre question. Le prompt contient :

  • l'assertion saisie par l'utilisateur
  • des exemples de questions associées à leur résultat attendu
  • le format des filtres OpenCTI
  • des contraintes supplémentaires pour le résultat

Autres considérations

Les clés de filtre doivent exister dans OpenCTI (attributs, noms d'entrée des relations et certaines clés de filtre spéciales) :

  • les opérateurs doivent être parmi ceux supportés ('equals', 'greater than', 'contains', etc.),
  • pour les clés de filtre dont les valeurs sont des types d'entités, le modèle ne peut mettre que des types d'entités et de relations existants dans les valeurs de filtre.

NLQ filtre le résultat pour afficher la liste des entités correspondantes.

3

Si la question n'est pas comprise ou sort du contexte cyber d'OpenCTI, aucun filtre ne sera trouvé.

4

Mapping des ID d'entités dans la plateforme

Lorsqu'une question inclut un terme correspondant à une entité de la plateforme, les filtres générés doivent référencer l'ID de cette entité. Ainsi, les filtres générés doivent être post-traités pour transformer ces termes en ID.

Le résultat des filtres NLQ est composé d'une liste de filtres avec une clé, un opérateur, un mode et certaines valeurs. Pour les filtres dont la clé représente des entités, les valeurs fournies sont extraites. Une recherche est ensuite effectuée parmi les données de la plateforme à travers plusieurs champs (nom, valeur, alias, etc.) pour trouver des entités correspondant à chaque valeur.

Si des correspondances sont trouvées, l'ID de la meilleure correspondance sera utilisé dans les filtres générés.

5

Si aucune correspondance n'est trouvée, la partie des filtres impliquant l'entité sera ignorée.

6

Limitations actuelles du modèle NLQ

Comme NLQ a été récemment introduit dans OpenCTI, des travaux de développement supplémentaires sont encore en cours. Des fonctionnalités supplémentaires et la capacité de gérer tous les cas d'usage seront introduites dans les versions futures.

OpenCTI 6.6 par exemple ne fournit pas encore la possibilité de rechercher parmi les relations (uniquement les entités), les dates peuvent ne pas être entièrement comprises et le modèle ne peut pas filtrer sur les propriétés d'entités liées (informations de second niveau). Nous travaillons sur un modèle LLM qui retourne des filtres avec des combinaisons logiques multi-niveaux (par exemple, mélanger les modes AND/OR entre différents filtres). Par conséquent, les filtres sont actuellement limités à un niveau d'imbrication : une liste de filtres séparés par un seul mode and/or.

Avis sur l'utilisation des tokens et les coûts

La fonctionnalité Natural Language Query s'appuie sur des prompts volumineux envoyés au modèle de langage pour décrire la structure des filtres et fournir des exemples. Ces requêtes complexes peuvent générer une utilisation importante de tokens. Lors de l'utilisation d'un endpoint API personnalisé (par ex., OpenAI, Mistral, AzureAI) avec votre propre clé API, cela peut entraîner des coûts accrus.

Pour les clients existants Filigran SaaS Enterprise, les requêtes sont acheminées via notre instance de modèle hébergée et n'entraînent pas de coûts supplémentaires.

Conclusion

Le NLQ d'OpenCTI est une étape majeure vers une threat intelligence plus accessible et intuitive. Désormais, les utilisateurs peuvent interagir avec les données en utilisant leur langue native. NLQ facilite le développement de recherches complexes qui nécessitaient auparavant une connaissance approfondie de la plateforme. Avec NLQ, les équipes de sécurité peuvent répondre plus rapidement et plus efficacement en transformant les questions en insights ! Au fur et à mesure que la fonctionnalité évolue, NLQ peut « élever le niveau » de vos équipes de sécurité, en réduisant davantage l'écart entre l'intention humaine et les résultats CTI souhaités, faisant d'OpenCTI le choix de référence pour les équipes de threat intelligence dans le monde entier.

Si vous avez des questions, demandes, commentaires ou retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack ! 📢 !

Note : Les fonctionnalités IA d'OpenCTI sont disponibles dans l'Enterprise Edition.

Lire la suite

Explorez des sujets et analyses associés