LLMCloudHunter:利用大语言模型从基于云的威胁情报中自动提取检测规则
密码学与安全
2024-07-09 v1 计算与语言
机器学习
摘要
随着网络攻击的数量和复杂性的增加,威胁狩猎已成为主动安全的一个关键方面,能够在威胁造成重大损害之前主动检测和缓解威胁。开源网络威胁情报(OS-CTI)是威胁狩猎者的宝贵资源,然而,它通常以非结构化格式呈现,需要进一步的人工分析。以往旨在自动化OS-CTI分析的研究存在局限性,因为(1)它们未能提供可操作的输出,(2)它们没有利用OS-CTI源中的图像,以及(3)它们侧重于本地环境,忽视了云环境日益增长的重要性。为了解决这些不足,我们提出了LLMCloudHunter,一个新颖的框架,利用大语言模型(LLM)从文本和视觉OS-CTI数据中自动生成通用签名检测规则候选。我们使用12份带注释的真实世界云威胁报告评估了所提框架生成规则的质量。结果表明,我们的框架在准确提取威胁行为者发出的API调用任务上达到了92%的精确率和98%的召回率,在提取IoC任务上达到了99%的精确率和98%的召回率。此外,99.18%的生成检测规则候选被成功编译并转换为Splunk查询。
引用
@article{arxiv.2407.05194,
title = {LLMCloudHunter: Harnessing LLMs for Automated Extraction of Detection Rules from Cloud-Based CTI},
author = {Yuval Schwartz and Lavi Benshimol and Dudu Mimran and Yuval Elovici and Asaf Shabtai},
journal= {arXiv preprint arXiv:2407.05194},
year = {2024}
}