中文

基于降低幻觉的轻量级大语言模型 incident response 规划

密码学与安全 2025-08-08 v1 人工智能

摘要

及时且有效的事件响应是管理日益增多的网络攻击的关键。然而,为复杂系统识别正确的响应动作是一个主要技术挑战。一个有前景的解决方法是利用大语言模型(Large Language Model, LLM)中嵌入的安全知识,协助安全操作员在事件处理期间。最近的研究已证明了这一方法的潜力,但当前方法主要基于前沿LLM的提示工程,这既昂贵又容易产生幻觉。我们通过提出一种减少幻觉的LLM事件响应规划方法来克服这些限制。该方法包括三个步骤:微调、信息检索和前瞻规划。我们证明了该方法生成的响应计划具有可界定的幻觉概率,且在 certain 假设下,该概率可被任意减小以牺牲增加的规划时间为代价。此外,我们表明该方法轻便可运行于常规硬件上。我们在文献中报告的事件日志上对该方法进行评估。实验结果表明,该方法a)比前沿LLM实现了最高22%的恢复时间缩短,b)能泛化到广泛的事件类型和响应动作。

关键词

引用

@article{arxiv.2508.05188,
  title  = {Incident Response Planning Using a Lightweight Large Language Model with Reduced Hallucination},
  author = {Kim Hammar and Tansu Alpcan and Emil C. Lupu},
  journal= {arXiv preprint arXiv:2508.05188},
  year   = {2025}
}