中文

OntoLogX:利用大语言模型从网络安全日志中提取本体引导的知识图谱

人工智能 2026-04-28 v2

摘要

系统日志是网络威胁情报 (CTI) 的重要来源,捕获了攻击者行为、被利用的漏洞以及恶意活动的痕迹。然而,由于缺乏结构、语义不一致以及跨设备和会话的碎片化,其效用往往受到限制。因此,从日志中提取可操作的 CTI 需要能够将嘈杂、异构的数据协调为连贯且可互操作表示的方法。我们介绍了 OntoLogX,这是一个自主人工智能 (AI) 智能体,它利用大语言模型 (LLMs) 将原始日志转换为基于本体的知识图谱。OntoLogX 集成了轻量级日志本体、检索增强生成 (RAG) 和迭代校正步骤,确保生成的知识图谱在语法和语义上均有效。除了事件级分析外,该系统还将知识图谱聚合为会话,并使用 LLM 预测 MITRE ATT&CK 战术,将低级日志证据与高级对抗目标联系起来。我们在公共基准日志和真实世界蜜罐数据集上对 OntoLogX 进行了评估,证明了其在多个知识图谱后端中稳健的知识图谱生成能力,以及将对抗活动准确映射到 ATT&CK 战术的能力。结果凸显了检索与校正对精确率和召回率的益处、面向代码模型在结构化日志分析中的有效性,以及基于本体的表示对于提取可操作 CTI 的价值。

关键词

引用

@article{arxiv.2510.01409,
  title  = {OntoLogX: Ontology-Guided Knowledge Graph Extraction from Cybersecurity Logs with Large Language Models},
  author = {Luca Cotti and Idilio Drago and Anisa Rula and Devis Bianchini and Federico Cerutti},
  journal= {arXiv preprint arXiv:2510.01409},
  year   = {2026}
}

备注

24 pages, 2 tables, 7 listings, 8 figures