该论文针对网络威胁猎杀中依赖人工将威胁情报(CTI)报告转化为可执行调查线索(hunt leads)的低效问题,提出了一种名为 AHLERT 的自动化系统。现有方法大多停留在实体提取层面,忽略防御者自身的运行环境,且孤立分析每份报告。AHLERT 通过三种核心机制解决上述缺陷:第一,设计混合检索器,将稠密向量检索与基于 MITRE ATT&CK 知识图谱的多跳遍历相结合,以提取与已知攻击技术高度相关的证据;第二,引入本体接地(ontology-grounding)的检索增强生成方法,使生成的线索自动约束于防御者自有的资产与控制措施,确保线索具备环境感知和可操作性;第三,构建一个与具体 LLM 无关的统一框架,输出结构化、可直接用于猎杀的线索,而非松散的失陷指标。作者在公开的 CTI 报告上评估了 AHLERT 对多个知名 APT 的猎杀线索生成效果,涵盖多个专有模型与开源权重模型。实验表明,混合证据检索结合本体接地相对于单路扁平 RAG 基线,平均 F1 分数从 0.44 提升至 0.85,提升约 2 倍;AHLERT 在总体效果评分约 86.95% 上显著优于现成的 LLM 模型。研究的主要贡献在于证明了将领域知识图谱与 RAG 结合可以大幅提高自动猎杀线索生成的准确性和针对性,为威胁狩猎自动化提供了可行的技术路线。适合威胁猎手、安全运营中心分析师、威胁情报研究人员以及 LLM 安全应用开发者阅读。
💡 推荐理由: 网络威胁猎杀严重依赖情报报告的解读,本项目为自动化生成高质量、环境感知的狩猎线索提供了可落地的解决方案,能显著降低运营分析师手工研判负担,增强从海量文本中挖掘可验证假设的能力。
🎯 建议动作: 研究跟进