AGENT PULSESJCPal Special EditionAI Industry Evidence & Trends
Jul 27, 2026 · TRACE-CTI

TRACE-CTI: Auditable Post-Extraction Governance of TTP Claims with Knowledge Graphs

What Happened

TRACE-CTI 是一个后提取声明治理框架,用于管理从 CTI 报告到 MITRE ATT&CK 的自动映射。它保留运行级预测,聚合成配置级 GraphAssertions,物化去重后的共识为 ConsensusAssertions,并仅暴露有政策合规验证依据的 GraphAssertions。框架保留证据粒度、完整提取来源、版本化信任决策和非破坏性撤销历史。在包含 65 份报告和 5,303 个句子的两个公共 CTI 语料库上评估,使用 2x3 的检索器和生成器家族矩阵,跨六个 GraphVersions 增量摄入。所有设置无需修改模式即可整合,来源路径完整,操作范围不相交,每个受信任的 GraphAssertion 都有有效的合格验证依据。

EVENT STORY

Development

  1. First ReportTRACE-CTI: Auditable Post-Extraction Governance of TTP Claims with Knowledge GraphsarXiv cs.AI
  2. Current Assessment安全运营中心对自动化威胁情报映射的信任问题日益突出。TRACE-CTI 通过提供可审计的治理层,可能推动 CTI 工具从黑盒输出转向可验证的声明管理。这暗示行业对提取结果的可信度和可追溯性需求正在增长,可能影响安全分析平台的设计方向。Agent Pulse · analysis
What Changed

TRACE-CTI 提出了一种后提取声明治理框架,解决安全运营中心依赖自动化 CTI 到 MITRE ATT&CK 映射时提取器输出不可靠且缺乏证据、来源和验证历史的问题。框架保留运行级预测,聚合成配置级 GraphAssertions,物化去重后的共识为 ConsensusAssertions,仅暴露有政策合规验证依据的 GraphAssertions。它保留证据粒度、完整提取来源、版本化信任决策和非破坏性撤销历史。在 65 份报告和 5,303 个句子的两个公共语料库上,使用 2x3 检索器和生成器家族矩阵,跨六个 GraphVersions 增量评估。所有设置无需模式修改,来源路径完整,操作范围不相交,每个受信任的 GraphAssertion 都有有效验证依据。

How the Capability Boundary Shifted

TRACE-CTI 的核心在于将提取结果从一次性输出转变为可审计的声明生命周期。它区分运行级预测、配置级 GraphAssertions 和共识级 ConsensusAssertions,并强制只有通过政策合规验证的 GraphAssertions 才暴露。这种分层设计允许在保留完整来源和撤销历史的同时,对信任决策进行版本化。评估显示跨生成器家族和检索器组合无需模式修改即可整合,表明框架具有通用性。

Why It Matters

安全运营中心对自动化威胁情报映射的信任问题日益突出。TRACE-CTI 通过提供可审计的治理层,可能推动 CTI 工具从黑盒输出转向可验证的声明管理。这暗示行业对提取结果的可信度和可追溯性需求正在增长,可能影响安全分析平台的设计方向。

Who It Affects

对于安全运营中心,TRACE-CTI 可能降低误报和漏报风险,通过可审计的信任决策提高威胁情报的可靠性。这有助于安全团队更自信地依赖自动化映射,减少人工验证成本,并可能提升安全运营效率。

What to Watch Next

后续可验证信号包括:TRACE-CTI 是否被集成到主流安全分析平台,或是否有后续工作扩展其评估规模。若框架被采用,可能成为 CTI 映射信任标准的一部分。