中文

OMNISEC:基于来源的大语言模型驱动入侵检测,通过检索增强行为提示

密码学与安全 2025-07-23 v4 人工智能

摘要

近年来,基于来源的入侵检测系统(PIDS)已被广泛用于端点威胁分析。这些研究大致可分为基于规则的检测系统和基于学习的检测系统。其中,由于攻击技术的演进,规则无法动态建模攻击者的所有特征。因此,此类系统经常面临误报漏报。基于学习的检测系统进一步分为监督学习和异常检测。攻击样本的稀缺性阻碍了基于监督学习的检测系统在实际应用中的可用性和有效性。基于异常的检测系统面临大量误报问题,因为它们无法区分正常行为的变化与真实攻击行为。检测结果与后续安全分析师的人工劳动成本密切相关。为减少人工分析时间,我们提出了 OMNISEC,该方法通过检索增强行为提示将大语言模型(LLM)应用于基于异常的入侵检测系统。OMNISEC 通过构建可疑节点和稀有路径来识别异常节点及相应的异常事件。通过结合两个外部知识库,OMNISEC 利用检索增强生成(RAG)使大语言模型判断异常行为是否为真实攻击。最终,OMNISEC 可以重建攻击图并恢复攻击者入侵的完整攻击行为链。实验结果表明,OMNISEC 在公开基准数据集上优于最先进方法。

关键词

引用

@article{arxiv.2503.03108,
  title  = {OMNISEC: LLM-Driven Provenance-based Intrusion Detection via Retrieval-Augmented Behavior Prompting},
  author = {Wenrui Cheng and Tiantian Zhu and Shunan Jing and Jian-Ping Mei and Mingjun Ma and Jiaobo Jin and Zhengqiu Weng},
  journal= {arXiv preprint arXiv:2503.03108},
  year   = {2025}
}