面向系统日志和安全警报的网络攻击表象自动解释(CAM-LDS)
宇宙学与河外天体物理
2026-03-31 v2 广义相对论与量子宇宙学
摘要
日志数据是入侵检测和取证调查的关键。然而,由于数据量大、事件格式异构且消息不可结构化,手动日志分析工作量大。尽管已存在许多自动日志分析方法,但它们通常仍依赖于特定领域的配置,如专家定义的检测规则、手工编写的日志解析器或手动特征工程。关键在于,传统方法的自动化程度受限于其无法对日志进行语义理解并解释其背后的原因。相比之下,大型语言模型(LLM)能够实现对系统日志和安全警报的领域无关且格式无关的解释。不幸的是,由于公开数据集稀缺且涵盖广泛的攻击技术,相关研究面临挑战。为此,我们引入了网络攻击表象日志数据集(CAM-LDS),该数据集涵盖七种攻击情景,覆盖81种不同的攻击技术,分布在13种战术之中,数据来源于18个不同的来源,基于完全开源且可复现的测试环境。我们提取直接来自攻击执行的日志事件,以便分析关于命令可观测性、事件频率、性能指标以及入侵检测警报的表象。我们进一步展示了一个利用LLM处理CAM-LDS的示例案例。结果表明,约有三分之一的攻击步骤预测了正确的攻击技术,另有三分之一相当于正确,凸显了基于LLM的日志解释潜力以及该数据集的实用性。
引用
@article{arxiv.2603.04185,
title = {Excursion-set for Primordial Black Holes I: white noise and moving barrier},
author = {Pierre Auclair and Baptiste Blachier and Vincent Vennin},
journal= {arXiv preprint arXiv:2603.04185},
year = {2026}
}
备注
18 pages, 10 figures, corrected a typo in Eq. (19)