中文

COHORT:基于模拟拓扑攻击重放的协同编排强化

网络与互联网体系结构 2026-06-29 v1 人工智能 密码学与安全 多智能体系统

摘要

在企业网络中缓解已观察到的攻击者通常需要数周的专家工作:分析师得出针对该攻击者的缓解措施,在不破坏生产环境的情况下对其进行验证,并验证其是否能破坏特定攻击。该过程依赖于专家判断,且无法在生产网络上安全地执行。COHORT 是第一个为可部署缓解措施自动化此过程的端到端框架。一个角色分解的多智能体 LLM 工作流提出候选方案,将其实现为真实设备命令,并通过批评循环对其进行完善,所有这些都在运行真实供应商固件(防火墙、交换机、路由器)的高保真 GNS3 模拟器上进行。每个候选方案都通过攻击重放进行评估:在缓解后的网络上重新执行原始攻击者,以与未缓解的基线进行配对比较,而不是先前模拟、混合和配置生成工作中使用的奖励信号或专家判断代理。两项进一步检查补充了重放:连接性回归检查(局域网 ping 和互联网 HTTP 探测)拒绝破坏合法局域网或互联网连接的缓解措施;累积评估将批准的缓解措施堆叠到持久状态以显现复合效应。在三种拓扑和四种攻击场景(勒索软件、横向移动、DNS 数据外泄、数据盗窃)中,46.7% 生成的缓解措施在重放下既能破坏攻击又能保持连接性,是使用相同模型和工具访问权限的单智能体基线成功率的 4.4 倍。介绍该框架的演示视频随我们发布的工件一同提供。

关键词

引用

@article{arxiv.2606.30479,
  title  = {COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies},
  author = {Chen Frydman and Aviram Zilberman and Rubin Krief and Abed Showgan and Andres Murillo and Sekiya Motoyoshi and Asaf Shabtai and Yuval Elovici and Rami Puzis},
  journal= {arXiv preprint arXiv:2606.30479},
  year   = {2026}
}

备注

Submitted to Journal of Network and Computer Applications