#graphrag

共收录 1 条相关安全情报。

← 返回所有主题
推荐 8.5
Conf: 50%
👥 作者: Atul Kabra, Prakhar Paliwal, Manjesh K. Hanawal

本文针对安全运营中一个长期存在的痛点:当安全研究员发布网络攻击报告后,检测工程师需要将其转化为可用的检测规则。然而,现有自动化方法大多只能从报告中提取最浅层的威胁指标(如恶意IP、域名、文件哈希)并生成封禁列表,这种策略极易被攻击者通过更换基础设施绕过,导致检测规则很快失效。安全社区用“痛苦金字塔”(Pyramid of Pain)来描述这一现象:越往塔顶的指标(如TTP、工具、行为特征)越难改变,也就越有检测价值。该研究提出将微软GraphRAG(一种基于知识图谱的检索增强生成系统)而非传统向量相似度检索(Naive RAG)用于CTI报告的处理,以生成更依赖高层级、持久性指标的检测计划。实验中,两个系统使用相同的报告、相同的生成指令和相同的语言模型,仅检索方式不同。在一份APT28报告的详细案例研究中,GraphRAG生成的计划在所有IP、域名和文件哈希都被轮换后仍能保持100%的检测触发率,而Naive RAG仅剩29%。随后对四家厂商的九份真实CTI报告进行重复比较,验证了相同模式:GraphRAG生成的计划在痛苦金字塔上达到更高、更难绕过的层级,即使两者总分接近。研究结论认为,知识图谱感知的检索可作为自动生成SOC可部署狩猎计划的架构正确基础,同时提示生成提示词的措辞与检索后端几乎同等重要。本文适合检测工程、威胁情报分析、SOC自动化平台研发人员阅读,尤其对关注LLM+RAG在安全运营落地效果的团队具有参考价值。

💡 推荐理由: 本文直接回应自动化检测规则生成‘只提取低价值IOC’的行业顽疾,用对比实验证明GraphRAG能显著提升检测计划的持久性与抗规避能力,为SOC自动化狩猎提供了可验证的架构选型依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)