Pós-Graduação em Ciência da Computação – UFPE
Defesa de Dissertação de Mestrado Nº 2.301
Aluno: Manoel Malon Costa de Moura
Orientador: Prof. Paulo Freitas de Araújo-Filho
Título: RRAG: Uma Nova Abordagem para Busca em Documentos de Cibersegurança
Data: 29/07/2026
Hora/Local: 8h – Virtual – Interessados em assistir entrar em contato com o aluno
Banca Examinadora:
Prof. Tsang Ing Ren (UFPE / Centro de Informática)
Prof. Carlo Marcelo Revoredo da Silva (UPE / Escola Politécnica de PE)
Prof. Paulo Freitas de Araújo-Filho (UFPE / Centro de Informática)
RESUMO:
Analistas de cibersegurança são responsáveis por processar grandes quantidades de dados não estruturados de inteligência de ameaças para identificar indicadores e ameaças críticos. A busca tradicional baseada em expressões regulares é ineficaz, pois não considera o contexto da busca, gerando muitos falsos alarmes. Por outro lado, embora Modelos de Linguagem de Grande Escala (LLMs) associados à Geração Aumentada por Recuperação (RAG) resolvam o problema de contexto, frequentemente falham em capturar os complexos relacionamentos entre documentos inerentes aos dados de cibersegurança, como aqueles que ligam atores de ameaças, Táticas, Técnicas e Procedimentos (TTPs) e Indicadores de Comprometimento (IoCs). Para superar essas limitações, esta dissertação propõe o Recursive RAG (RRAG), uma arquitetura inovadora que supera as limitações do Vanilla RAG por meio de um mecanismo de recuperação iterativo e guiado por entidades. Ao identificar recursivamente entidades dentro dos contextos recuperados e rastrear seus relacionamentos ao longo do corpus, o sistema constrói um panorama abrangente de ameaças. A arquitetura integra busca semântica com grafos de conhecimento dinâmicos e específicos de cada query, e aplica validação em nível de sentença para garantir a proveniência das respostas. A avaliação experimental em três datasets de cibersegurança demonstra que o RRAG supera significativamente as soluções do atual estado da arte, contribuindo significativamente para a tomada de decisões na operação de cibersegurança. Adicionalmente, este trabalho contribui com a criação e disponibilização pública de dois datasets para a comunidade de pesquisa: um derivado da base de conhecimento MITRE ATT&CK, contendo TTPs de adversários, e outro composto por mensagens de Inteligência de Fontes Abertas (OSINT) coletadas por um time de inteligência de ameaças em operações reais de cibersegurança.
Palavras-chave: Cibersegurança. Recuperação de informação. Grafos de conhecimento. Modelos de linguagem de grande escala. Reconhecimento de entidades nomeadas. Geração aumentada por recuperação. Inteligência de ameaças.
Comentários desativados