#soc-automation

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Simona Boboila, Xavier Cadet, Edward Koh, Daniel Balasubramanian, Dirk Van Bruggen, Peter Chin, Alina Oprea

该论文针对当前网络攻防节奏失衡的现实问题展开研究:攻击行为日益自动化,人类分析师可用于检测、推理与响应的窗口被大幅压缩。大语言模型(LLM)因具备关联异构证据、对未见威胁进行推理的能力,被视为实现自主网络防御的潜在基础,但直接把 LLM 接入真实安全运营遥测并不可行——原始日志的到达速度远超模型处理能力,单条事件往往语义模糊,且不受约束的 LLM 动作会带来显著的运营风险。为此作者提出 BlueSTAR,一种面向企业 IT/OT 网络自主网络防御的分层代理(tiered agentic)架构。其核心设计是先把高吞吐的安全遥测转化为紧凑的入侵指标(IOC),从而在降低数据量的同时保留可用于推理的关键证据,再由分层代理在受约束的条件下完成检测、推理与响应决策。论文还提出一种韧性(resilience)度量,将攻击者可达范围、对关键任务资产的影响以及防御动作本身造成的业务中断三者联合纳入评估,弥补了传统只看是否阻断的评估偏差。实验在两个真实企业 IT/OT 靶场(cyber range)上进行,覆盖七条基于真实入侵技术的攻击链。结果显示:对已知威胁,BlueSTAR 保留了确定性响应的快速遏制能力;对需要上下文推理与跨周期(cross-cycle)推理的攻击,包括凭据窃取、重复失陷、并发攻击者以及针对物理过程的攻击,BlueSTAR 也能成功防御。该工作适合 SOC/蓝队工程师、安全自动化与检测架构设计者、OT 安全团队以及研究 LLM 安全落地的读者阅读。

💡 推荐理由: 它给出了一种可落地的 LLM 自主防御分层架构与评估指标,直指“日志太快、单事件太模糊、LLM 动作太危险”三大工程痛点,并提出把韧性(攻击者可达范围、关键资产影响、防御副作用)作为统一评估维度,对 SOC 自动化与 OT 安全建设有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Uday Vallabhaneni, Cassie L. Cagwin, David J. Wild

该论文提出 SENTINEL-RL,一种用于安全运营中心(SOC)的智能体架构,旨在克服大型语言模型(LLM)智能体在自主威胁分析中的两个核心局限:有限上下文窗口难以承载大规模认证图,以及自由文本生成无法保证推荐动作与网络拓扑的一致性。SENTINEL-RL 将拓扑推理与语义推理解耦:通过异构图表征编码器将实时认证子图压缩为固定维状态,使用近端策略优化(PPO)策略将状态映射为受限的调查动作集合,LLM 主体仅被限制为消费策略的推荐并生成分析师可读的叙述,且由评论员模型把关。作者在 LANL 综合多源网络安全事件数据集和印第安纳大学 Quartz HPC 集群上进行了实验,报告了四个主要结果:(i) 两阶段 CREATE 摄取模式可在单台 32 核节点上于 14.2 分钟加载包含 2400 万条边的认证子图,比经典 MERGE 管线快约 24 倍;(ii) 滑动窗口告警引擎在 50 次试验中可靠地在不超过 2.5 秒内触发 25 事件/10 秒阈值;(iii) PPO 经过 200 次迭代收敛,平均回合回报 8.74±0.31,在标记红队事件上的保持精度为 0.91,召回率为 0.87;(iv) 完整检测-调查-推荐-人工审批循环的中位数耗时为 6.3 秒。论文还贡献了可复用的工程模式(如热节点死锁规避)、可移植的 HPC 部署模式(锚点节点共置),并提供了涵盖误报经济学、可逆性保证、审计合规性和人工审批边界的企业就绪性分析。适合关注 LLM 智能体在安全自动化中的应用、图神经网络与强化学习结合的防御性安全研究者和 SOC 架构师阅读。

💡 推荐理由: 该架构解决了 LLM 智能体在真实企业规模 SOC 中因上下文有限和生成不一致而难以落地的问题,通过图编码与强化学习约束决策,为安全自动化提供了更可靠、可审计的范式,值得安全团队关注。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md Hasan Saju, Akramul Azim

该论文提出了一种面向安全运营中心(SOC)的端到端威胁管理框架,旨在解决威胁数量增长、SIEM平台异构以及人工分诊耗时的运营挑战。框架包含三个核心模块:基于集成学习的检测模块、语法约束的查询生成模块(SQM)以及检索增强的响应支持模块。检测模块评估了传统机器学习分类器和多种大语言模型(LLM),并选择三个性能最佳的LLM构建集成模型,在SIEM日志上达到82.8%的准确率和0.120的假阳性率。SQM架构通过平台特定的语法约束、元数据检索和文档驱动的提示生成可执行查询,支持IBM QRadar和Google SecOps,BLEU得分为0.384,ROUGE-L得分为0.731,比基线LLM性能提升两倍以上。在事件响应方面,集成SQM证据将解决代码预测准确率从78.3%提升至90.0%,总体推荐质量评分达8.70。在生产SOC环境中,该框架将平均事件分诊时间从数小时降至10分钟以内。研究证明,结合检索增强的领域约束LLM架构能够满足运营安全环境对可靠性和效率的严格要求。

💡 推荐理由: 该框架展示了LLM在SOC自动化中的实际应用潜力,显著缩短事件响应时间,为安全团队应对日益复杂的威胁提供了可行方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)