推进 TTP 分析:利用检索增强生成发挥大型语言模型的力量
密码学与安全
2025-10-09 v3 机器学习
摘要
战术、技术和过程 (TTP) 概述了攻击者利用漏洞的方法。由于预设的专业知识和复杂的依赖关系,网络安全从业人员在解释 MITRE ATT&CK 框架中的 TTP 时可能面临挑战。与此同时,大型语言模型 (LLM) 的进步导致了近期探索其在网络安全操作中应用的激增。然而,尚不清楚如何高效且恰当地使用 LLM 为网络安全等关键领域提供准确的响应。这促使我们研究如何更好地利用两类 LLM:小规模仅编码器模型(如 RoBERTa)和大规模仅解码器模型(如 GPT-3.5),以理解和总结具有预期目的(即战术)的网络攻击过程的 TTP。本研究探讨并比较了仅编码器 LLM 的监督微调 (SFT) 与仅解码器 LLM 的检索增强生成 (RAG)(无需微调)的使用。SFT 和 RAG 技术据信都能为每个网络攻击过程增强 LLM 的相关上下文。我们的研究表明,带有 RAG 的仅解码器 LLM 比带有 SFT 的仅编码器模型表现更好,特别是当 RAG 提取直接相关的上下文时。仅解码器的结果可能在实现高“召回率”的同时遭受低“精确率”。我们的发现进一步强调了一个反直觉的观察:更通用的提示往往比那些专门定制的提示产生更好的网络攻击战术预测。
引用
@article{arxiv.2401.00280,
title = {Advancing TTP Analysis: Harnessing the Power of Large Language Models with Retrieval Augmented Generation},
author = {Reza Fayyazi and Rozhina Taghdimi and Shanchieh Jay Yang},
journal= {arXiv preprint arXiv:2401.00280},
year = {2025}
}