- Bachelor’s thesis
- Πληροφορική (ΠΛΗ)
- 18 July 2026
- Ελληνικά
- NIST SP 800-53
- Βάιος Παπαϊώαννου
- Ταμπακάς, Βασίλειος | Κούτσικας, Χρήστος
- NIST CSF 2.0 | Knowledge Graphs | Κυβερνοασφάλεια | AI SOC Agent | Neo4j | GraphRAG | MITRE ATT&CK | MITRE D3FEND
- ΠΛΗ
- Διανυσματικές Αναπαραστάσεις
- Ανίχνευση Κυβερνοαπειλών
- 76
-
-
Η αύξηση των κυβερνοαπειλών και ο κατακερματισμός της πληροφορίας ασφάλειας σε αρχεία καταγραφής, δικτυακή τηλεμετρία, πηγές από Πληροφορίες Κυβερνοαπειλών (Cyber Threat Intelligence - CTI) και ετερογενή πλαίσια αναφοράς δυσχεραίνουν την έγκαιρη και τεκμηριωμένη ανίχνευση περιστατικών κυβερνοεπιθέσεων. Η παρούσα πτυχιακή εργασία σχεδιάζει και υλοποιεί έναν Γράφο Γνώσης Κυβερνοασφάλειας (Cyber Knowledge Graph – CKG), ο οποίος ενοποιεί επιχειρησιακούς δείκτες με πλαίσια κυβερνοασφάλειας, όπως MITRE ATT&CK, MITRE D3FEND, NIST Cybersecurity Framework 2.0 και NIST SP 800-53.
Η υλοποίηση βασίζεται στη Neo4j και οργανώνεται ως αγωγός επεξεργασίας που περιλαμβάνει Ανάλυση (Parsing), Εξαγωγή (Extraction) και κανονικοποίηση οντοτήτων, εμπλουτισμό CTI (Enrichment), εισαγωγή στον γράφο (Import), παραγωγή διανυσματικών ενσωματώσεων (embeddings) και δημιουργία υποψήφιων σημασιολογικών σχέσεων προς κόμβους πλαισίων γνώσης. Οι σχέσεις αυτές αντιμετωπίζονται ως ενδείξεις διερεύνησηςκαι όχι ως επιβεβαιωμένη εκτέλεση τεχνικής ή απόδοση ευθύνης. Συμπληρωματικά,προστέθηκε διακριτό πρόσθετο επίπεδο τεκμηρίωσης από αναφορές περιστατικών και παρατηρήσεις παρόχων, ώστε τεκμηριωμένες συσχετίσεις με οικογένειες κακόβουλου λογισμικού ή εργαλεία να εισάγονται στον γράφο με ρητή προέλευση.
Πάνω στον γράφο αναπτύχθηκε Πράκτορας Τεχνητής Νοημοσύνης για Κέντρο Επιχειρήσεων Ασφαλείας (AI SOC Agent), ο οποίος συνδυάζει ερωτήματα Cypher, ανάκτηση αποθηκευμένων υποψήφιων σημασιολογικών σχέσεων και παραγωγή Ενισχυμένη με Ανάκτηση από Γράφο (Graph Retrieval-Augmented Generation - GraphRAG), παράγοντας απαντήσεις βασισμένες σε ελέγξιμα τεκμήρια. Το πρωτότυπο αξιολογήθηκε σε επίπεδο σεναρίων και σε περιορισμένη αξιολόγηση στο επίπεδο Τεχνικών ATT&CK (ATT&CK technique-level). Η αξιολόγηση σε επίπεδο σεναρίων πέτυχε ποσοστό επιτυχίας 66,67%, χωρίς σφάλματα εκτέλεσης. Στην τελευταία επίσημη αξιολόγηση τεχνικών ATT&CK της τελικής έκδοσης, η ATT&CK technique-level εκτέλεση χωρίς case-report overlay κατέγραψε micro F1 0,5263 και micro recall 0,6667, ενώ η αντίστοιχη εκτέλεση με ενεργό overlay κατέγραψε micro F1 0,4364 και micro recall 0,8000.
Τα αποτελέσματα δείχνουν ότι η προσέγγιση μπορεί να υποστηρίξει τεκμηριωμένη διερεύνηση ύποπτης ή κακόβουλης δραστηριότητας στο στάδιο Detect, παρέχοντας ιχνηλατήσιμες απαντήσεις και συσχέτιση με καθιερωμένα πλαίσια γνώσης. Παράλληλα, η εργασία αναγνωρίζει ότι το πρωτότυπο δεν αποτελεί μία πλήρη επιχειρησιακή πλατφόρμα ανίχνευσης. Συμπερασματικά, οι Γράφοι Γνώσης Κυβερνοασφάλειας μπορούν να λειτουργήσουν ως επεξηγήσιμο και επεκτάσιμο επίπεδο συσχέτισης για την ενίσχυση της ανίχνευσης, υπό την προϋπόθεση ότι ο εμπλουτισμός, οι σημασιολογικές συσχετίσεις και η αξιολόγηση παραμένουν ρητά τεκμηριωμένα και οριοθετημένα.
-
The increasing volume of cyber threats and the fragmentation of security information across logs, network telemetry, Cyber Threat Intelligence (CTI) sources and cybersecurity frameworks make timely and evidence-based detection difficult. This thesis designs and implements a Cyber Knowledge Graph (CKG) that unifies operational indicators with established cybersecurity frameworks, including MITRE ATT&CK, MITRE D3FEND, NIST Cybersecurity Framework 2.0 and NIST SP 800-53.
The prototype is based on Neo4j and follows a processing pipeline that includes parsing, entity extraction and normalization, CTI enrichment, graph import, embedding generation and soft semantic candidate linking to framework nodes. These links are treated as investigative signals rather than confirmed technique execution or attribution. In addition, a distinct case-report / provider-backed evidence overlay was introduced, allowing documented associations with malware families or tools to be represented in the graph with explicit provenance.
On top of the graph, an AI SOC Agent was developed, combining Cypher queries, retrieval of precomputed semantic candidate links and Graph Retrieval-Augmented Generation (GraphRAG) to produce answers grounded in inspectable evidence. The prototype was evaluated through scenario-level tests and a limited ATT&CK technique-level evaluation.
The scenario-level evaluation achieved a 66.67% pass rate with zero runtime errors. In the latest official evaluation of the final Agent configuration, the ATT&CK technique-level run without the case-report overlay achieved a micro F1 score of 0.5263 and a micro recall of 0.6667, while the corresponding run with the overlay enabled achieved a micro F1 score of 0.4364 and a micro recall of 0.8000.
The results indicate that the proposed approach can support evidence-based investigation of suspicious or malicious activity at the Detect stage, providing traceable answers and connections to established cybersecurity frameworks. At the same time, the prototype is not presented as a full operational detection platform, does not provide autonomous attribution and does not support measured MTTD/MTTR claims.
The thesis concludes that Cyber Knowledge Graphs can serve as an explainable and extensible correlation layer for strengthening threat detection, provided that enrichment, semantic linking and evaluation remain explicit, evidence-based and carefully bounded.
-
- Hellenic Open University
- Αναφορά Δημιουργού - Μη Εμπορική Χρήση - Παρόμοια Διανομή 4.0 Διεθνές
Ενίσχυση της Ανίχνευσης Κυβερνοαπειλών μέσω Γράφων Γνώσης και του MITRE ATT&CK Framework: Προσέγγιση στο Στάδιο Detect του NIST Cybersecurity Framework
Enhancing Cyber Threat Detection through Knowledge Graphs and the MITRE ATT&CK Framework: A Detect-Stage Approach within the NIST Cybersecurity Framework (english)
Main Files
Tsalikidis Vasileios Cybersecurity Knowledge Graphs
Description: 13_July_Final_Thesis_Tsalikidis.pdf (pdf) Book Reader
Size: 6.4 MB
Tsalikidis Vasileios Cybersecurity Knowledge Graphs Abstract
Description: ΠΕ512_ΤΣΑΛΙΚΙΔΗΣ_ΒΑΣΙΛΕΙΟΣ_v2.pdf (pdf) Book Reader
Size: 92 kB

