Correlação Dinâmica de Alertas e Predição Multitarefa de Ciberataques via Transformers

Lucas Albano Olive Cruz

A crescente complexidade das ameaças cibernéticas e o volume massivo de eventos gerados por sistemas de monitoramento impõem desafios aos Centros de Operações de Segurança (SOCs) diante da frequente fadiga de alertas e incapacidade de antecipar os ataques de múltiplas etapas. Este trabalho propõe uma abordagem de correlação dinâmica de alertas e predição multitarefa de ataques cibernéticos baseada em Aprendizado Profundo, por meio de arquiteturas Transformer. A metodologia trata o fluxo de alertas como uma narrativa sequencial, aplicando técnicas de Processamento de Linguagem Natural para vetorizar atributos heterogêneos e capturar dependências contextuais por meio de mecanismos de autoatenção. Dois codificadores são treinados por Aprendizado Contrastivo com perda tripleto, um em nível de alerta organizado pelo estágio de ataque e outro em nível de campanha responsável por separar fluxos de eventos de operações ofensivas simultâneas, com a correlação realizada pelo agrupamento HDBSCAN sobre os espaços métricos aprendidos. A partir das sequências correlacionadas, um preditor multitarefa estima conjuntamente o próximo estágio do ataque, os endereços IP de origem e destino e o intervalo temporal até o próximo evento, por meio de cabeças de saída especializadas. Para superar a escassez de dados rotulados e balanceados, um pipeline de geração de dados sintéticos foi desenvolvido, com cinco modos de endereçamento IP que cobrem desde endereços fixos por campanha até rotação cíclica e distribuição aleatória entre prefixos distintos. A validação experimental, realizada com o conjunto sintético e com o conjunto de dados AIT-ADS em protocolo de avaliação cruzada entre atacantes, demonstrou que o codificador de campanha atinge V-Measure de 0,9968 na separação de campanhas simultâneas com apenas 0,03% de ruído residual, e que o preditor multitarefa, treinado sobre o conjunto sintético balanceado, alcança Macro F1 de 0,8937 e acurácia Top-3 de 98,45%, com acurácia de 91,92% na predição do IP de origem dentro da janela de contexto e erro médio absoluto de 4,26 segundos na predição do intervalo temporal.


2026/1 - MSI2

Orientador: Michele Nogueira Lima

Palavras-chave: Correlação de Alertas, Predição de Ataques, Ataques de Múltiplas Etapas, Aprendizado Profundo, Transformers, Cibersegurança

PDF Disponível