面向自主事件响应:利用 LLM 和网络威胁情报的进阶方法
密码学与安全
2025-08-15 v1 机器学习
摘要
有效的事件响应 (IR) 对缓解网络威胁至关重要,但安全团队却因警报疲劳、高假阳性率以及海量非结构化网络威胁情报 (CTI) 文档而感到压力山大。尽管 CTI 在丰富安全运营中具有巨大的潜力,但其广泛且碎片化的特性使得手动分析耗时耗力。为弥合这一差距,我们引入一种基于检索增强生成 (RAG) 的新型框架,利用大型语言模型 (LLM) 实现自动化和增强 IR,通过集成动态检索的 CTI 实现。我们的方法引入一种混合检索机制,将 CTI 向量数据库中的基于 NLP 的相似性搜索与标准查询相结合,以针对性地丰富安全警报。增强的智能能被 LLM 驱动的响应生成模块所利用后续制定精确、可操作且上下文相关的事件缓解策略。我们提出了一种双重评估范例,其中使用辅助 LLM 的自动评估系统atically 由网络安全专家进行交叉验证。在真实和模拟警报上的经验验证表明,我们的方法提高了 IR 的准确性、上下文化和效率,减轻了分析师的工作负担并缩短了响应延迟。本工作凸显了 LLM 驱动的 CTI 融合在推动自主安全运作方面的潜力,并为建立智能、自适应的网络安全框架奠定了基础。
引用
@article{arxiv.2508.10677,
title = {Advancing Autonomous Incident Response: Leveraging LLMs and Cyber Threat Intelligence},
author = {Amine Tellache and Abdelaziz Amara Korba and Amdjed Mokhtari and Horea Moldovan and Yacine Ghamri-Doudane},
journal= {arXiv preprint arXiv:2508.10677},
year = {2025}
}