推荐 3.5
Conf: 50%
本文提出TopoIntent,一个将安全意图自动编译为可执行且合规的网络拓扑的系统。企业安全拓扑设计通常需要人工将业务意图、监管要求和风险假设转化为具体的网络区域、边界设备、区间路径和访问控制策略,而现有NetOps自动化工具多在拓扑设计完成之后才介入,难以从非结构化的自然语言需求直接生成结构化的安全拓扑。TopoIntent通过以下机制解决该问题:首先定义一个模式契约来约束拓扑生成过程;然后利用密集向量检索从精选的模板库中寻找可参考的架构模板;接着采用分阶段融合方法实现意图与模板的对齐以及安全功能的补全。生成的拓扑会对照CIS Controls v8.1.2中可在拓扑层验证的保护措施进行检查,未能自动满足的项目会被标记为人工审查;对于结构缺口,系统通过符合模式契约的加性编辑进行修复。最终的拓扑可导出为Mininet脚本并配置内核级iptables ACL,从而支持对可达性和允许/拒绝策略的可执行测试。由于该“需求→拓扑”任务尚无公开基准,作者从参考安全架构图中构建了评估集:检索集包含22个模板和5个场景下的44个合成意图,保留集包含金融和政府场景中的7个模板和14个意图(这些模板不在检索库中)。实验结果显示,在保留集上,加性修复平均在不到1.5轮内将拓扑可见的CIS保障满足度从0.78提升至1.00;增加一轮反馈后,ACL后的策略通过率从0.78提升至0.88。该工作为安全架构设计的自动化、合规性和可验证性提供了新思路。
💡 推荐理由: 该工作将自然语言安全需求自动转化为合规且可执行的网络拓扑,减少人工设计错误,并通过CIS控制检查和可测试ACL提升企业安全架构的可靠性与合规性,值得安全架构和网络自动化从业者关注。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)