关于利用大语言模型解释模糊网络攻击描述的研究
人工智能
2023-08-24 v2 密码学与安全
摘要
漏洞与利用手段在数量、种类和演变速度上的变化,使得仅凭人力专业知识和经验进行事件威胁分析变得极具挑战。战术、技术与程序(TTPs)用于描述攻击者如何利用漏洞以及其原因。然而,由一名安全专业人员撰写的 TTP 描述可能被另一名人员截然不同地解读,从而导致网络安全运营乃至业务、政策和法律决策中的混乱。与此同时,人工智能的进展使得自然语言处理(NLP)算法越来越多地用于辅助网络运营中的各项任务。随着大语言模型(LLMs)的兴起,得益于其语义理解与可扩展性,NLP 任务得到了显著改善。这促使我们思考:LLMs 能在多大程度上解释 TTPs 或一般性网络攻击描述,从而向分析师阐明网络攻击的意图目的。我们提出分析并比较直接使用的 LLMs(如 GPT-3.5)与小规模 LLMs(如 BERT)的监督微调(SFT)在预测 ATT&CK 战术方面的能力。结果表明,经过 SFT 的小规模 LLMs 能在 ATT&CK 战术之间提供更聚焦且更清晰的区分(若此种区分存在)。另一方面,直接使用 LLMs 则对网络攻击技术给出更宽泛的解释。在处理更一般的情形时,尽管 LLMs 能力强大,其内在模糊性依然存在并限制了预测能力。我们随后总结了相关挑战,并就利用 LLMs 处理各类网络运营中 TTP 描述内在模糊性的研究方向给出建议。
引用
@article{arxiv.2306.14062,
title = {On the Uses of Large Language Models to Interpret Ambiguous Cyberattack Descriptions},
author = {Reza Fayyazi and Shanchieh Jay Yang},
journal= {arXiv preprint arXiv:2306.14062},
year = {2023}
}