#small-language-model

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Nicola Deidda, Leonardo Regano, Alessandro Sanna, Davide Maiorca, Giorgio Giacinto

本文提出一种自动化流水线,用于从异构网络威胁情报(CTI)源中生成可操作的攻击表示。现代安全运营依赖来自半结构化威胁表示、IoC、叙事性技术报告等多种来源的CTI,但这些孤立信息往往不足以重构攻击的完整过程、各步骤的可行条件及留下的痕迹。分析人员需手动关联分散的证据,导致预防、检测和响应策略的设计延迟。为此,作者结合检索增强生成(RAG)架构与可本地部署的小型语言模型(SLM),构建了自动整合证据并推断缺失操作细节的流水线。该流水线以半结构化威胁表示和辅助CTI文档为输入,输出富化的攻击图(Attack Graph):该图捕获粗粒度、对齐战术的攻击进程,并为每个步骤标注显式前置条件、后置条件及富化描述。该表示通过暴露执行需求支持预防,通过突出可观察痕迹支持检测,通过澄清攻击的时间演进支持响应。由于缺乏带真实攻击时间演化标注的验证数据集,作者在10个真实世界案例中测试了完整流水线,覆盖包括通过钓鱼投递的后门和分阶段下载器等多种威胁类型。基于这10个案例的人工评估表明,生成的攻击图与预期攻击进展一致,说明该方法能将分散的CTI证据整合为结构化、可操作的攻击视图,从而辅助分析人员。本文的核心贡献在于提出一种无需大规模人工标注即可融合异构CTI并生成可验证攻击图的新框架,弥合了叙事报告与结构化表示之间的鸿沟。适合安全运营人员、威胁情报分析师以及攻击建模方向的研究者阅读。

💡 推荐理由: 该研究直接回应了SOC分析中CTI碎片化的真实痛点,通过自动生成带前置/后置条件的攻击图,能显著减少人工关联证据的时间,提升威胁建模和响应效率。对蓝队而言,是值得关注的可落地技术方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chia-Hsuan Wu, Dar-Hsin Dustin Wu, Rui Fang, Yi-Ting Lee, Chia-Chih Lin, Ming-Syan Chen

该论文提出了一种面向硬件安全模块(HSM)日志的异常检测框架 HSMLog,旨在解决传统方法仅关注孤立事件而忽略跨事件序列、密钥状态、会话及时间模式之间关联性的问题。HSM 是负责密钥管理和加密操作的硬件设备,其日志包含安全关键行为,但异常往往体现在多事件之间的复杂关系上。现有检测方法缺乏针对 HSM 场景的证据验证与报告机制。HSMLog 采用两阶段流水线:第一阶段使用小型语言模型(SLM)对滑动窗口内的结构化 HSM 事件进行候选告警识别,并结合 HSM 运维规则进行策略引导评估,以过滤误报;第二阶段检索预先存在的策略规则和历史可疑密钥记录(严格限定在告警窗口之前),结合候选相关日志上下文,进行保守的候选复核与事件分析,从而提升可解释性和可信度。研究团队使用真实工业 HSM 背景日志,并注入与工业伙伴共同定义的异常场景进行评测。实验结果显示,该方法实现了 98.97% 的精确率、96.00% 的召回率、98.66% 的异常事件覆盖率和 97.46% 的 F1 分数,证明其在异常告警和事件初步分类方面具备有效性。该研究的主要贡献包括:提出两阶段 SLM 辅助日志异常检测架构、设计 HSM 特定策略引导规则、强调上下文和时序约束以增强证据链,以及通过工业环境数据验证了可行性。适合从事日志异常检测、安全运营、AI 辅助 SOC 分析以及硬件安全模块运维的研究人员阅读。

💡 推荐理由: 针对 HSM 这类高价值基础设施,现有日志异常检测多忽略跨事件关联。HSMLog 引入小语言模型和策略引导的两阶段分析,在保持高精度的同时增强可解释性,对提升关键密码资产的威胁可见性有参考价值。

🎯 建议动作: 研究跟进,评估其方法应用于内部 HSM 日志审计的可行性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)