في عالم الأمان السيبراني السريع التطور، يتعين على الباحثين في الأمن تحويل التقارير حول الهجمات إلى قواعد كشف فعالة. ومع ذلك، توجد مشكلة رئيسية تتمثل في أن معظم الدراسات الآلية تكتفي باستخراج المعلومات البسيطة مثل عناوين IP الضارة أو أسماء النطاقات أو هاشات الملفات، مما يؤدي إلى إنشاء قوائم حظر عادية. تعتبر هذه الاستراتيجية ضعيفة لأنها تستند إلى أدلة يمكن للمهاجمين تغييرها في غضون ساعات.

في هذا السياق، تم تقديم مشروع واعد يستخدم نظام Microsoft GraphRAG لاسترجاع المعرفة بدلاً من أنظمة الاسترجاع التقليدية مثل Naive RAG. يهدف هذا المشروع إلى تقديم خطط كشف تعتمد على أدلة قوية وطويلة الأمد. البيانات المستخلصة من دراسة حالة دقيقة حول تقارير APT28 بيّنت أن نظام GraphRAG حقق معدل اكتشاف مستمر بنسبة 100%، بينما حقق Naive RAG فقط 29%.

تتضمن نتائج هذا البحث تسعة تقارير فعلية من أربعة مزودين، وكلها تشير إلى تفوق GraphRAG في الوصول إلى مستويات أعلى من الكشف. هذه البيانات تعزز أهمية اعتبار استرجاع المعرفة الجغرافية أساسًا معماريًا صحيحًا لتوليد خطط صيد قابلة للتطبيق في مراكز عمليات الأمان (SOC). وتظهر النتائج أيضًا أن صياغة التعليمات المكانية لها تأثير كبير على نتائج الكشف.

في نهاية المطاف، يكشف هذا البحث عن اتجاه جديد في كيفية معالجة البيانات المتعلقة بالتهديدات السيبرانية، مما يمهد الطريق لتحسينات مستقبلية في حماية المعلومات.