#autonomous-defense

共收录 2 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Changhun Jung, Sian Kim, Rhongho Jang, David Mohaisen, DaeHun Nyang

本文提出了一种名为PortCatcher的交换机内ACL系统,旨在解决基于TCAM的ACL在高速度网络中面临的可扩展性问题。随着AI驱动自主防御的兴起,网络攻击检测和阻断需要更细粒度的ACL规则,导致TCAM需求激增。现有方案通过将部分ACL匹配卸载到更大的SRAM或定制硬件来减少TCAM使用,但存在规则部署延迟高或可扩展性不足的问题。PortCatcher系统创新地将第4层端口匹配从TCAM中分离出来,通过引入一种称为线性范围映射(LRM)的新型端口规则表示概念,实现了在基于SRAM的哈希表中进行端口(范围)匹配。LRM不仅保证了快速可扩展的端口匹配,还支持低延迟的ACL管理,适用于时间敏感的防御动作。使用真实ACL数据集评估,PortCatcher相比最先进的方法节省了74%–90%的TCAM空间,仅增加了少量SRAM开销(每条ACL规则0.49个SRAM条目)。作者将PortCatcher部署在可编程交换机上,演示了其能够在线速率下完成五元组规则匹配,其中端口规则完全在SRAM中匹配。通过自主攻击缓解案例研究,表明PortCatcher具有极低的规则管理延迟,94.42%的规则在10毫秒内完成部署。该工作为高速网络中可扩展、低延迟的ACL管理提供了有效解决方案,特别适合需要快速响应攻击的自主防御场景。

💡 推荐理由: 提出了一种创新的交换机内ACL架构,打破了TCAM可扩展性与规则管理延迟之间的权衡,为AI驱动的实时自主防御提供了低延迟、高可扩展的ACL基础设施支撑。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kerri Prinos, Lilianne Brush

本文研究商业端点检测与响应(EDR)产品在自主 AI 组件替代人工规则配置的背景下,如何评估自主防御代理对商业 EDR 的加固效果。作者指出,现有评估多基于开源 EDR 或模拟环境,忽略了商业 EDR 作为黑盒自主系统的复杂性——其内部 AI 会独立决策,与防御代理的操作交织。为此,论文提出了首个针对自主防御代理加固商业 EDR 的评估框架,并在 Game of Active Directory(GOAD)实验室中实例化,以 Horizon3.ai 的 NodeZero 作为自动渗透测试工具,Microsoft Defender XDR 作为目标 EDR。实验使用两个大型语言模型(Claude Sonnet 4.6 和 Cisco Foundation-Sec-8B)作为防御代理的骨干,运行基准测试。研究揭示了三个模拟或开源评估无法发现的教训:(1)商业 EDR 的遥测是为安全运营中心(SOC)分析师设计,而非科学基准测试,导致数据噪声大且难以直接量化防御效果;(2)必须按策略归因,区分防御代理的显式操作与 EDR 自主行为的贡献;(3)EDR 的自主行为在评估窗口内动态变化,随时间和负载调整。这些发现凸显出企业防御环境从模拟到现实的鸿沟,并为在黑盒自主工具环境中评估自主防御代理提供了方法论。本文适合安全防御研究者、SOC 分析师和 EDR 产品开发者阅读。

💡 推荐理由: 首次提出针对商业 EDR 自主防御的评估框架,揭露了模拟环境无法复现的现实问题,对设计可靠的企业自主防御系统至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)