中文

面向安全告警的智能体调查

密码学与安全 2026-04-29 v1 人工智能

摘要

安全分析师被海量告警和许多检测系统提供的低上下文所淹没。早期调查通常需要跨多个日志源进行手动关联,这是一项通常很耗时的任务。在本文中,我们提出了一种实验性的智能体工作流,该工作流利用通过预定义查询和受限工具访问(Suricata 日志上的结构化 SQL 和基于 grep 的文本搜索)增强的大语言模型(LLM)来自动化告警调查的初始阶段。所提出的工作流集成了查询以提供可用数据的概览,以及基于概览结果选择要使用哪些查询、从查询结果中提取原始证据并给出告警最终判定的 LLM 组件。我们的结果表明,由 LLM 驱动的工作流可以调查日志源、规划调查并产生最终判定,其准确率显著高于同一 LLM 在没有所提出工作流时产生的判定。通过认识到将 LLM 直接应用于海量非结构化数据的固有局限性,我们提出将真实世界分析师的现有调查实践与结构化方法相结合,以利用 LLM 作为虚拟安全分析师,从而协助并减少人工工作量。

关键词

引用

@article{arxiv.2604.25846,
  title  = {Towards Agentic Investigation of Security Alerts},
  author = {Even Eilertsen and Vasileios Mavroeidis and Gudmund Grov},
  journal= {arXiv preprint arXiv:2604.25846},
  year   = {2026}
}

备注

10 pages, 3 figures, 4 tables. Accepted at the 2025 IEEE International Conference on Big Data (BigData)