基于对比图-语言预训练的 APT-CGLP:高级持久性威胁狩猎
密码学与安全
2026-01-01 v2
摘要
基于证据的威胁狩猎通过关联描述在网络威胁情报 (CTI) 中的攻击模式与来自系统审计日志的证据图来识别高级持久性威胁 (APT)。这一范式的核心挑战在于模态间的鸿沟——证据图与 CTI 报告之间的结构和语义断裂。先前的工作通过将威胁狩猎建模为图匹配任务来解决此问题:1) 从 CTI 报告中提取攻击图,2) 将其与证据图对齐。然而,这一流程在图提取过程中导致严重信息损失,且需要大量人工策划,削弱了可扩展性和有效性。本文提出了 APT-CGLP,一种通过对比图-语言预训练实现的跨模态 APT 狩猎系统,无需人工干预即可实现证据图与 CTI 报告的端到端语义匹配。首先,凭借大型语言模型 (LLM),APT-CGLP 通过合成高保真的证据图-CTI 报告对来缓解数据稀缺问题,同时从噪声网络来源的 CTI 中提炼可操作的见解以提高其操作实用性。其次,APT-CGLP 融入量身定制的多目标训练算法,协同对比学习与跨模态掩码建模,推动跨模态攻击语义在粗粒度和细粒度水平上的对齐。在四个真实世界 APT 数据集上进行的大量实验表明,APT-CGLP 在准确率和效率方面 consistently 优于最先进的威胁狩猎基线方法。
引用
@article{arxiv.2511.20290,
title = {APT-CGLP: Advanced Persistent Threat Hunting via Contrastive Graph-Language Pre-Training},
author = {Xuebo Qiu and Mingqi Lv and Yimei Zhang and Tieming Chen and Tiantian Zhu and Qijie Song and Shouling Ji},
journal= {arXiv preprint arXiv:2511.20290},
year = {2026}
}
备注
Accepted by SIGKDD 2026 Research Track