#attack-investigation

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Abdulellah Alsaheel, Yuhong Nan, Shiqing Ma, Le Yu, Gregory Walkup, Z. Berkay Celik, Xiangyu Zhang 0001, Dongyan Xu

攻击调查是安全运营中识别攻击步骤和根因的关键环节。传统方法依赖专家规则或图分析,难以应对复杂多步攻击。本文提出ATLAS,一种基于序列学习的攻击调查方法。核心思想是将系统日志转化为事件序列,利用深度学习模型(如LSTM)学习攻击模式,自动识别攻击路径。该方法首先对日志进行预处理,提取事件序列特征,然后使用序列分类模型区分正常与恶意行为。实验在真实数据集上验证,相比基线方法,ATLAS在精确率和召回率上均有显著提升,能够有效发现隐蔽攻击。主要贡献包括:1)提出序列化日志建模方式;2)设计轻量级深度学习模型;3)在多种攻击场景下验证有效性。适合安全分析师和研究人员阅读。

💡 推荐理由: 攻击调查自动化是SOC效率瓶颈,ATLAS提供了一种不依赖人工规则的序列学习方法,有望提升攻击溯源能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zhenyuan Li, Zhengkai Wang, Ling Jiang, Xiangmin Shen, Ruixiao Lin, Sen Nie, Shi Wu, Shouling Ji

该论文提出了一种基于LLM的自动化攻击调查系统SherAgent,旨在解决实际企业安全运营中心(SOC)中基于溯源图的攻击调查面临的依赖爆炸和因果链碎片化问题。通过与服务数亿用户的互联网公司SOC合作,作者分析了现有LLM驱动的调查工作流(每天处理数万条原始告警,仍需数千条人工分诊)的失败根因与挑战。受此启发,SherAgent采用迭代式“查询-过滤”回溯范式,利用LLM的语义推理能力处理非结构化数据(如调查上下文和威胁情报),以克服因果链碎片化——动态调整查询条件以扩大搜索范围,同时进行精确结果过滤和策略性节点选择以缓解依赖爆炸。在真实环境中的广泛评估显示,相比企业基线方法和最新技术,SherAgent端到端调查成功率分别提升31.1%和63.7%,每次调查API成本低于0.10美元、耗时不到4分钟。用户研究证实,SherAgent提供准确清晰的洞察,显著减轻安全专家分析负担。

💡 推荐理由: 当前攻击调查自动化受困于数据爆炸和因果断裂,SherAgent首次将LLM语义推理与迭代回溯结合,实现低成本高精度的真实事件调查,是LLM赋能安全运营的里程碑式研究。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)