#intrusion-response

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Raj Patel, Shaswata Mitra, Michele Guida, Stefano Iannucci, Sudip Mittal, Shahram Rahimi

企业入侵响应仍依赖于静态剧本和安全分析师的手动操作,导致从告警生成到威胁遏制之间存在严重延迟。为此,本文提出Agentra——一个可监督的多智能体入侵响应系统框架。Agentra以MITRE ATT&CK、MITRE D3FEND和NIST CSF 2.0等业界标准为理论基础,将来自IDS、EDR和XDR平台的告警自动转化为结构化的应急响应计划。其核心设计包括:(1) 将响应推理任务分解给不同角色的智能体(如Planner、Validator、Moderator等),实现职责分离;(2) 通过Planner–Validator循环对生成的计划进行边界验证;(3) 设置Moderator安全网关对检索到的威胁情报进行过滤;(4) 通过操作目录和风险评分机制限制可执行动作;(5) 在仅追加的审计日志中记录所有决策。在基于ThreatHunter-Playbook、Splunk BOTSv3和DARPA OpTC构建的120个事件语料库上,Agentra与静态OASIS CACAO v2.0剧本基线进行了对比评估。最强配置下,FP-aware IRS F1分数从0.61提升至0.84,同时将预期有害动作率从Planner-only配置下的非安全水平降回静态基线水平的0.0%。实验证明,多智能体响应规划能够在保持分析师审批与审计可追溯性的前提下,提升基于本体论的入侵响应覆盖率。

💡 推荐理由: Agentra将多智能体协作与安全标准(MITRE ATT&CK、D3FEND)相结合,显著提升入侵响应的自动化覆盖率和安全性,同时保留人类监管与审计,为SOC向可解释、可审计的自动化响应迈出关键一步。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)