#zero-shot

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Abdullah Alghamdi, Siamak Layeghy, Marius Portmann

本文提出一种基于大语言模型(LLM)的两阶段框架,用于从异构安全日志中进行零样本内部威胁和高级持续性威胁(APT)检测。该方法首先将用户活动建模为按时间顺序排列的时间线,并引入检索增强生成(RAG)技术,从用户历史行为中提取个性化上下文,以增强对异常行为的理解。与直接从原始日志进行端到端分类不同,该框架首先生成结构化、可解释的威胁特定风险指标集合,随后在时间序列上对这些指标进行联合分类,从而捕获跨多个时间窗口的攻击模式。作者在CERT r5.2(内部威胁检测)和PicoDomain(APT检测)两个基准数据集上进行了实验,结合两种开放权重LLM、在检索与非检索设置下共四种配置。结果显示,所有配置均优于已有的基于LLM的最先进框架GABM,最佳配置在CERT r5.2上将F1分数提升11.40个百分点,在PicoDomain上提升31.50个百分点。进一步分析表明,检索主要对较弱的LLM有益,能够生成更具区分度的风险指标,而较强的模型在无检索上下文时也能达到相当性能。此外,两阶段中LLM的最优分配取决于具体数据集。研究得出结论:生成的风险指标质量是决定零样本网络威胁检测性能的关键因素。该工作为利用LLM进行可解释、零样本安全日志分析提供了新思路,并强调了结构化中间表示的重要性。适合安全研究人员、SOC分析师及LLM应用开发者阅读。

💡 推荐理由: 该研究展示了LLM在安全日志分析中实现零样本威胁检测的潜力,通过生成可解释的结构化风险指标,有助于蓝队快速理解异常行为,降低对大量标注数据的依赖,提升检测效率与可解释性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)