面向第三方网络安全风险评估的语义标签化:一种意图感知问题检索的半监督方法
密码学与安全
2026-04-01 v3 人工智能
摘要
第三方风险评估(Third-Party Risk Assessment, TPRA)依赖大型网络安全合规问题储备库,用于评估外部供应商是否符合ISO/IEC 27001和NIST等标准。在实际操作中,并非所有问题都与特定供应商相关,选择适用于特定评估情境的问题仍是手动且耗时的。现有的基于词汇或语义相似性的问题检索方法可识别主题相关的问题,但往往难以捕捉评估意图,包括控制域和评估范围。为此,我们研究是否存在通过显式语义标签空间来提高意图感知TPRA问题选择的可能性。具体而言,我们将标签空间发现与大规模标签分配分离。首先,通过发现语义相似问题的重叠聚类,然后利用LLMs为每个聚类分配唯一标签。随后,通过k近邻(kNN)传播标签以实现更大规模的问题标注。最后,通过查询与提取标签之间的相似度实现问题检索,而非直接与问题本身比较。这减少了重复的LLM调用,同时保持标签一致性。实验结果表明,所提出的半监督框架在降低标注成本和运行时间方面优于逐问题LLM标注,同时保持标签质量并提升效率。此外,基于标签的检索在网络安全控制域和评估范围对齐方面优于基于相似性的检索,凸显了语义标签作为中间表示的价值。
引用
@article{arxiv.2602.10149,
title = {Semantic Labeling for Third-Party Cybersecurity Risk Assessment: A Semi-Supervised Approach to Intent-Aware Question Retrieval},
author = {Ali Nour Eldin and Mohamed Sellami and Mehdi Acheli and Walid Gaaloul and Julien Steunou},
journal= {arXiv preprint arXiv:2602.10149},
year = {2026}
}