该论文提出了一种基于LLM的自动化攻击调查系统SherAgent,旨在解决实际企业安全运营中心(SOC)中基于溯源图的攻击调查面临的依赖爆炸和因果链碎片化问题。通过与服务数亿用户的互联网公司SOC合作,作者分析了现有LLM驱动的调查工作流(每天处理数万条原始告警,仍需数千条人工分诊)的失败根因与挑战。受此启发,SherAgent采用迭代式“查询-过滤”回溯范式,利用LLM的语义推理能力处理非结构化数据(如调查上下文和威胁情报),以克服因果链碎片化——动态调整查询条件以扩大搜索范围,同时进行精确结果过滤和策略性节点选择以缓解依赖爆炸。在真实环境中的广泛评估显示,相比企业基线方法和最新技术,SherAgent端到端调查成功率分别提升31.1%和63.7%,每次调查API成本低于0.10美元、耗时不到4分钟。用户研究证实,SherAgent提供准确清晰的洞察,显著减轻安全专家分析负担。
💡 推荐理由: 当前攻击调查自动化受困于数据爆炸和因果断裂,SherAgent首次将LLM语义推理与迭代回溯结合,实现低成本高精度的真实事件调查,是LLM赋能安全运营的里程碑式研究。
🎯 建议动作: 研究跟进