SherAgent:通过LLM赋能的迭代查询-过滤回溯在真实环境中扩展攻击调查
密码学与安全
2026-07-10 v1
摘要
基于来源的攻击调查通过标准化数据和查询逻辑实现了可行的自动化;然而,在实践中,它受到真实环境中依赖爆炸和碎片化因果链的严重阻碍。为了设计一个健壮且自动化的调查工具,我们与一家服务数十亿用户的大型互联网公司的SOC合作。通过参与真实世界的 incident response,我们能够评估和完善他们现有的基于LLM的调查工作流程,该流程每天处理数万条原始警报,留下数千条进行手动分类,以找出调查失败的根本原因和现有工具中的主要挑战。受这些发现的启发,我们提出了SherAgent,一个LLM赋能的自动化调查系统。SherAgent在来源图上运行迭代的“查询-过滤”回溯范式,利用LLM的语义推理能力处理非结构化数据,如调查上下文和威胁情报。为了克服由缺失事件引起的碎片化因果链,系统动态校准查询条件以扩大搜索范围。同时,它执行精确的结果过滤和后续探索的战略节点选择,从而减轻依赖爆炸。在真实环境中的广泛评估表明,与遗留企业基线和SOTA方法相比,SherAgent将端到端调查成功率分别提高了31.1%和63.7%。此外,它的运行效率非常高,每次调查的API成本低于$0.10,所需时间不到4分钟。最后,我们的用户研究证实,SherAgent提供了准确清晰的洞察,显著减少了安全专家的分析开销。
引用
@article{arxiv.2607.09176,
title = {SherAgent: Scaling Attack Investigation in the Wild via LLM-Empowered Iterative Query-Filter Backtracking},
author = {Zhenyuan Li and Zhengkai Wang and Ling Jiang and Xiangmin Shen and Ruixiao Lin and Sen Nie and Shi Wu and Shouling Ji},
journal= {arXiv preprint arXiv:2607.09176},
year = {2026}
}