中文

从安全日志到ATT&CK洞察:利用大语言模型实现高级威胁理解与认知特征推断

密码学与安全 2025-10-27 v1 人工智能

摘要

理解网络安全中的对抗行为传统上依赖于高级情报报告和攻击链的人工解读。然而,实时防御需要能够直接从低级系统遥测数据(如入侵检测系统日志)中推断攻击者的意图和认知策略。在本文中,我们提出了一种新颖的框架,利用大语言模型分析Suricata入侵检测系统日志,并根据MITRE ATT&CK技术推断攻击者的行为。我们的方法基于一个假设:攻击者行为反映了潜在的认知偏差,如损失厌恶、风险承受或目标坚持,这些可以通过对日志序列的仔细观察来提取和建模。这为未来关于行为自适应网络防御和认知特征推断的工作奠定了基础。我们开发了一个策略驱动的提示系统,以高效的方式将大量网络日志数据分割成不同的行为阶段,使大语言模型能够将每个阶段与可能的技术和潜在的认知动机联系起来。通过将网络层事件映射到高级攻击者策略,我们的方法揭示了工具切换、协议转换或跳转模式等行为信号如何对应于具有心理学意义的决策点。结果表明,大语言模型能够弥合数据包级日志与战略意图之间的语义鸿沟,为迈向认知自适应网络防御提供了一条路径。

关键词

引用

@article{arxiv.2510.20930,
  title  = {Security Logs to ATT&CK Insights: Leveraging LLMs for High-Level Threat Understanding and Cognitive Trait Inference},
  author = {Soham Hans and Stacy Marsella and Sophia Hirschmann and Nikolos Gurney},
  journal= {arXiv preprint arXiv:2510.20930},
  year   = {2025}
}