使用 MITRE ATT&CK 技术标注 NIDS 规则:机器学习与大型语言模型的对比
密码学与安全
2024-12-17 v1
摘要
安全运营中心 (SOC) 的分析师常常忙于对来自网络入侵检测系统 (NIDS) 的警报进行耗时的调查。许多 NIDS 规则缺乏清晰的解释及其与攻击技术的关联,这使得警报分流和攻击假设的生成变得复杂。大型语言模型 (LLM) 可能是一项有前景的技术,能通过将规则与攻击技术相关联来缩小警报可解释性差距。在本文中,我们研究了三种主流 LLM (ChatGPT、Claude 和 Gemini) 在为 NIDS 规则标注 MITRE ATT&CK 战略和技术时对其进行推理的能力。我们讨论了提示设计,并展示了使用 973 条 Snort 规则进行的实验。结果表明,尽管 LLM 提供了可解释、可扩展且高效的初始映射,但传统的机器学习 (ML) 模型在准确性上始终优于它们,取得了更高的精确率、召回率和 F1 分数。这些结果突显了混合 LLM-ML 方法在增强 SOC 运营和更好地应对不断演变的威胁态势方面的潜力。
引用
@article{arxiv.2412.10978,
title = {Labeling NIDS Rules with MITRE ATT&CK Techniques: Machine Learning vs. Large Language Models},
author = {Nir Daniel and Florian Klaus Kaiser and Shay Giladi and Sapir Sharabi and Raz Moyal and Shalev Shpolyansky and Andres Murillo and Aviad Elyashar and Rami Puzis},
journal= {arXiv preprint arXiv:2412.10978},
year = {2024}
}