中文

RedChronos:基于大型语言模型的内部威胁检测日志分析系统

密码学与安全 2025-03-14 v2 机器学习

摘要

内部威胁检测(IDT)旨在通过识别组织或企业内部广泛日志中潜在或已发生的恶意威胁来应对组织内的安全威胁。尽管组织或企业有专门负责审查这些日志的人员,但不可能完全手动检查所有日志。针对海量日志数量,我们提出一种名为RedChronos的系统——大型语言模型驱动的日志分析系统。该系统在前期研究基础上进行了创新性改进,采用了查询感知加权投票(Query-Aware Weighted Voting)和基于语义扩展的遗传算法(Semantic Expansion-based Genetic Algorithm),其中包含LLM驱动的变异操作。在公开数据集CERT 4.2和5.2上,RedChronos在准确率、精确率和检测率方面表现出色,甚至与现有方法相当。在小红书安全运营中心,RedChronos将对安全日志审查的手动干预需求减少约90%。因此,我们的RedChronos系统在处理IDT任务方面表现卓越,为这些挑战提供了创新解决方案。我们认为,未来的研究可以进一步提升系统在IDT任务中的性能,同时缩短对内部风险事件的响应时间。

关键词

引用

@article{arxiv.2503.02702,
  title  = {RedChronos: A Large Language Model-Based Log Analysis System for Insider Threat Detection in Enterprises},
  author = {Chenyu Li and Zhengjia Zhu and Jiyan He and Xiu Zhang},
  journal= {arXiv preprint arXiv:2503.02702},
  year   = {2025}
}