#rule-generation

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Md Shihabul Islam, Murat Kantarcioglu

本文提出了 Ruleengine,这是一个利用大型语言模型(LLM)将用户的自然语言描述自动转换为有效且安全的物联网(IoT)自动化规则的工具。随着物联网设备的普及,用户倾向于使用自然语言来表达自动化需求,但将这种非结构化描述转化为平台特定的触发-动作规则格式仍存在挑战。Ruleengine 包含三项核心创新:首先,设计了一种结构化提示工程框架,结合明确的输出结构和语义约束定义,引导 LLM 生成符合语法和语义要求的规则;其次,采用基于检索增强生成(RAG)的架构,通过语义搜索和上下文重排序技术提升规则生成的准确性和相关性;第三,提出了一种上下文感知的安全评分机制,能够评估规则在触发条件和动作后果方面的潜在安全风险,例如设备冲突或权限滥用。实验基于真实数据集,在多种 LLM 上评估了该工具的性能,结果表明,与基线方法相比,Ruleengine 在生成规则的语法正确性和语义正确性上均有显著提升,并且能够成功识别出生成规则中的安全违规。此外,论文还全面比较了不同 LLM、提示工程策略、嵌入技术和 RAG 配置之间的性能权衡,揭示了准确率、延迟和计算效率之间的关系。该工作对于提升智能家居自动化的易用性和安全性具有重要价值。

💡 推荐理由: 该工作解决了用户用自然语言定义 IoT 规则时易产生不安全或无效规则的问题,安全从业者可借鉴其安全评分机制来检测自动化规则中的风险,减少因错误规则导致的物理世界危害。

🎯 建议动作: 推荐安全研究人员和 IoT 平台开发者跟进该工具的设计思路,并评估将其集成到现有规则引擎中的可行性

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hassan Jalil Hadi, Rehana Yasmin, Ali Shoker

本文提出 GenTI(Generative Thread Intelligence)框架,旨在解决基于规则的入侵检测与防御系统(IDPS)在面对未知攻击时适应性不足的问题。传统的 IDPS 依赖人工编写的签名规则,难以应对新兴和零日威胁,且现有公开数据集(如 CICIDS2017、UNSW-NB15)主要面向流量分类,缺乏支持自动规则生成的结构化信息。为此,作者构建了 GTI 数据集,包含来自 Snort、Suricata、Emerging Threats 的超过 15 万条检测与预防规则,以及 5 万条 YARA 规则,每条规则均标注了协议行为、载荷特征、上下文关系、与网络威胁情报(CTI)的映射以及可操作的响应类型(alert、drop、reject)。在此基础上,设计了一个基于大语言模型(LLM)的流水线,通过结构化提示工程、链式思考(CoT)推理和链式验证(CoVe)循环,将分析师提示和代表性载荷转化为可部署的规则,并进行句法、语义和安全验证。生成的规则在 Snort/Suricata 上实时执行,评估指标包括句法准确率、语义相似度、CTI 覆盖率、安全有效性以及未知攻击检测能力。实验结果显示,GenTI 实例化后的复合规则质量得分为 89.4%,CTI 覆盖率达 94.8%,未知攻击检测率从 45% 提升至 87.4%,假阳性率从 8.5% 降至 2.3%。该工作首次建立了将规则级 CTI 与 LLM 自动化紧密结合的大规模基准,为自适应、自演进的 IDPS 提供了可行方案。

💡 推荐理由: 该研究直接回应了安全运营中规则维护的高人力成本和应对未知威胁的痛点,通过 LLM 辅助自动化可显著提升规则生成效率与覆盖度,对提升企业安全防护水平具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)