МОДЕЛЬ ДИНАМІЧНОГО ОЦІНЮВАННЯ ІНДИКАТОРІВ КОМПРОМЕТАЦІЇ НА ОСНОВІ ЧАСОВОГО ЗГАСАННЯ ЧЕРЕЗ РОЗШИРЕННЯ STIX 2.1

Автор(и)

  • Мілан Гордієнко Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського» https://orcid.org/0009-0004-2226-2391

DOI:

https://doi.org/10.28925/2663-4023.2026.34.1273

Ключові слова:

STIX 2.1, CTI, SIEM, динамічне оцінювання, часове згасання, репутація джерела, OSINT-збагачення, життєвий цикл CTI

Анотація

У цій статті запропоновано модель динамічного оцінювання індикаторів компрометації (Indicators of Compromise, IoC) на основі часового згасання — Temporal Decay Dynamic Scoring (TDDS), формалізовану у вигляді розширення стандарту STIX 2.1 за допомогою механізму Extension Definition. В основі моделі лежить комбінована математична формула, яка об’єднує чотири складові: початкову оцінку актуальності, що визначається типом індикатора відповідно до ієрархії Піраміди болю (Pyramid of Pain, PoP), репутацією джерела та ступенем підтвердження; адаптивний коефіцієнт згасання, що залежить від характерного часу напіврозпаду для відповідного типу індикатора, коефіцієнта масштабування, похідного від репутації джерела та контексту кампанії; функцію сповільнення згасання на основі спостережень та коригувальний доданок збагачення даними розвідки з відкритих джерел (OSINT). У роботі, шляхом використання механізму розширень STIX 2.1, формалізовано структуру даних, яка забезпечує передачу параметрів моделі TDDS. На відміну від наявних реалізацій – MISP та OpenCTI, – де параметри згасання є внутрішньою логікою платформи й не зберігаються під час експорту, запропонований підхід інкапсулює обчислені параметри моделі та проміжні результати розрахунків безпосередньо в структуру об’єкта STIX 2.1, забезпечуючи автономне обчислення актуальності IoC в системах-отримувачах без залежності від інфраструктури платформи-відправника.

Завантаження

Дані завантаження ще не доступні.

Посилання

IBM Security. (2025). Cost of a data breach report 2025. IBM. https://www.ibm.com/reports/data-breach

Crowley, C. (2025). SANS 2025 SOC survey. SANS Institute. https://www.sans.org/white-papers/sans-2025-soc-survey

OASIS Cyber Threat Intelligence Technical Committee. (2021). STIX™ Version 2.1. OASIS Open. https://www.oasis-open.org/standard/stix-version-2-1/

Blakely, B., & Karcz, D. (2025). Grid-STIX: A STIX 2.1-compliant cyber-physical security ontology for power grid (arXiv:2511.11366). arXiv. https://doi.org/10.48550/arXiv.2511.11366

Mavroeidis, V., & Zych, M. (2022). Cybersecurity playbook sharing with STIX 2.1 (arXiv:2203.04136). arXiv. https://doi.org/10.48550/arXiv.2203.04136

Iklody, A., Wagener, G., Dulaunoy, A., Mokaddem, S., & Wagner, C. (2018). Decaying indicators of compromise (arXiv:1803.11052). arXiv. https://doi.org/10.48550/arXiv.1803.11052

Jard, A., & Hadjiat, S. (2024). Introducing decay rules implementation for indicators in OpenCTI. Filigran Blog. https://filigran.io/blog/introducing-decay-rules-implementation-for-indicators-in-opencti/

Tostes, B., Ventura, L., Lovat, E., Martins, M., & Menasché, D. S. (2023). Learning when to say goodbye: What should be the shelf life of an indicator of compromise? (arXiv:2307.16852). arXiv. https://doi.org/10.48550/arXiv.2307.16852

Kodituwakku, A., Xu, C., Rogers, D., Ahn, D. K., & Fulp, E. W. (2024). Investigating the temporal dynamics of cyber threat intelligence (arXiv:2412.19086). arXiv. https://doi.org/10.48550/arXiv.2412.19086

Chen, S.-S., Hwang, R.-H., Ali, A., Lin, Y.-D., Wei, Y.-C., & Pai, T.-W. (2024). Improving quality of indicators of compromise using STIX graphs. Computers & Security, Article 103972. https://doi.org/10.1016/j.cose.2024.103972

Bianco, D. J. (2013). The Pyramid of Pain. Enterprise Detection & Response. https://detect-respond.blogspot.com/2013/03/the-pyramid-of-pain.html

Yang, L., Wang, M., & Lou, W. (2024). An automated dynamic quality assessment method for cyber threat intelligence. Computers & Security, Article 104079. https://doi.org/10.1016/j.cose.2024.104079

MISP Project. (2019). Best practices in threat intelligence. https://www.misp-project.org/best-practices-in-threat-intelligence.html

Siam, A. A., Hassan, M. M., Masum, A. K. M., & Bhuiyan, T. (2025). Automating malware detection and response via real-time threat feed integration with Wazuh SIEM. In Proceedings of the IEEE Conference (IEEE Xplore). https://ieeexplore.ieee.org/document/11381876/

Elastic. (2024). Elastic’s new custom threat intelligence integration. Elastic Blog. https://www.elastic.co/blog/custom-threat-intelligence-integration

Downloads


Переглядів анотації: 16

Опубліковано

2026-09-24

Як цитувати

Гордієнко, М. (2026). МОДЕЛЬ ДИНАМІЧНОГО ОЦІНЮВАННЯ ІНДИКАТОРІВ КОМПРОМЕТАЦІЇ НА ОСНОВІ ЧАСОВОГО ЗГАСАННЯ ЧЕРЕЗ РОЗШИРЕННЯ STIX 2.1. Електронне фахове наукове видання «Кібербезпека: освіта, наука, техніка», 2(34), 158–168. https://doi.org/10.28925/2663-4023.2026.34.1273