中文

基于标准化威胁狩猎的 LLM 辅助蓝队基准测试

密码学与安全 2026-05-29 v3 人工智能

摘要

随着网络威胁规模和复杂性不断增长,蓝队防御者越来越需要先进工具来主动检测和缓解风险。大语言模型(LLM)为增强威胁分析提供了可前瞻的能力。然而,其在现实蓝队威胁狩猎场景中的实际效果尚未得到充分探索。本文提出 CyberTeam,一个引导 LLM 实践蓝队操作的基准框架。CyberTeam 包含两个阶段:首先建模真实威胁狩猎工作流程,通过捕获从威胁归因到事件响应中分析任务之间的依赖关系;其次针对每个任务设计一组针对其特定分析需求的运营模块。将威胁狩猎转化为以离散操作为基础、按任务依赖关系排序的结构化推理步骤。该框架指导 LLM 通过模块化步骤执行威胁狩猎任务。CyberTeam 集成 30 个任务和 9 个运营模块,实现标准化威胁分析。我们评估了领先的 LLM 和最新网络安全智能体,比较 CyberTeam 与开放式推理策略。结果显示标准化设计带来的改进,同时揭示了开放式推理在现实威胁狩猎中的局限性。

关键词

引用

@article{arxiv.2509.23571,
  title  = {Benchmarking LLM-Assisted Blue Teaming via Standardized Threat Hunting},
  author = {Yuqiao Meng and Luoxi Tang and Feiyang Yu and Xi Li and Guanhua Yan and Ping Yang and Zhaohan Xi},
  journal= {arXiv preprint arXiv:2509.23571},
  year   = {2026}
}

备注

ICML'26