← Neueste Arbeiten
🤖 AI

Benchmarking LLM-Assisted Blue Teaming via Standardized Threat Hunting

Dieser Beitrag stellt CyberTeam vor, ein Benchmark-Framework, das die Bedrohungsjagd des Blue Teams in einen strukturierten, modularen Arbeitsablauf aus 30 Aufgaben und 9 operativen Modulen standardisiert, um Large Language Models zu leiten, und zeigt, dass dieser Ansatz die Leistung bei der Bedrohungsanalyse im Vergleich zu offenen Denkstrategien signifikant verbessert.

Ursprüngliche Autoren: Yuqiao Meng, Luoxi Tang, Feiyang Yu, Xi Li, Guanhua Yan, Ping Yang, Zhaohan Xi

Veröffentlicht 2026-05-29
📖 4 Min. Lesezeit☕ Kaffeepausen-Lektüre

Ursprüngliche Autoren: Yuqiao Meng, Luoxi Tang, Feiyang Yu, Xi Li, Guanhua Yan, Ping Yang, Zhaohan Xi

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich vor, Sie sind ein Detektiv, der versucht, ein komplexes Verbrechen aufzuklären. Sie haben einen brillanten neuen Assistenten: eine Künstliche Intelligenz (KI), die Millionen von Büchern lesen und fast jede Sprache verstehen kann. Wenn Sie dieser KI jedoch einfach sagen: „Finden Sie heraus, wer dieses Verbrechen begangen hat, und stoppen Sie ihn", könnte sie verwirrt werden. Sie könnte den falschen Täter vermuten, falsche Beweise erfinden oder eine Lösung vorschlagen, die tatsächlich nicht funktioniert.

Dieser Beitrag stellt ein neues Werkzeug namens CYBERTEAM vor, um diesen KI-Detektiven bei der besseren Erfüllung ihrer Aufgaben zu helfen. So funktioniert es, einfach erklärt:

1. Das Problem: Die „Offene"-Falle

In der Vergangenheit forderten Forscher KI-Modelle auf, Cybersecurity-Probleme zu lösen, indem sie ihnen lediglich einen Prompt wie „Analysieren Sie dieses Protokoll" gaben. Das ist so, als würde man einem Detektiv einen chaotischen Stapel Papiere übergeben und sagen: „Lösen Sie das."

  • Das Problem: Die KI könnte halluzinieren (sich Dinge ausdenken), wichtige Schritte überspringen oder die Reihenfolge falsch verstehen. Beispielsweise könnte sie vorschlagen, einen Computer zu patchen, bevor sie überhaupt herausgefunden hat, welches Virus darauf ist.
  • Die Realität: Echte Cybersecurity ist keine einzelne Frage; es ist eine Kette von Ereignissen. Sie müssen den Bösewicht finden, verstehen, wie er sich bewegt hat, entscheiden, wie gefährlich er ist, und dann ihn stoppen.

2. Die Lösung: Ein „Standardisierter Arbeitsablauf"

Die Autoren haben CYBERTEAM entwickelt, das wie ein striktes, schrittweises Rezept für die KI fungiert. Anstatt die KI frei wandern zu lassen, zwingen sie sie, einen bestimmten Pfad zu befolgen.

Stellen Sie es sich wie ein Fließband in einer Fabrik vor:

  • Schritt 1 (Das Förderband): Die KI erhält eine spezifische Aufgabe, wie etwa „Finden Sie die Namen der Hacker". Sie kann erst zum nächsten Schritt übergehen, wenn sie diesen abgeschlossen hat.
  • Schritt 2 (Die spezialisierten Werkzeuge): Die KI „denkt" nicht einfach alles auf einmal durch. Sie verwendet für jede Aufgabe spezifische „Werkzeuge" (genannt Operationale Module):
    • NER (Der Namensfinder): Ein Werkzeug, das nur nach Namen, Daten und IP-Adressen sucht.
    • REX (Der Muster-Scanner): Ein Werkzeug, das nur nach spezifischen Codes wie E-Mail-Adressen oder Datei-Hashes sucht.
    • RAG (Der Bibliothekar): Ein Werkzeug, das vor der Beantwortung in eine Bibliothek mit realen Sicherheitsdaten geht, um die neuesten Informationen zu finden.
    • SUM (Der Zusammenfasser): Ein Werkzeug, das lange, langweilige Berichte in kurze, klare Aufzählungspunkte verwandelt.

Indem diese Werkzeuge miteinander verkettet werden, wird die KI gezwungen, organisiert zu sein. Sie kann nicht vom „Namensfinder" direkt zum „Lösungsvorschlag" springen.

3. Der Test: In die Praxis umgesetzt

Die Forscher testeten diese neue „Fließband"-Methode gegen die alte „freies Denken"-Methode unter Verwendung einer riesigen Bibliothek realer Cyber-Bedrohungen (über 450.000 Beispiele aus Quellen wie MITRE und NIST).

Sie forderten die KI auf, 30 verschiedene Aufgaben zu erledigen, wie zum Beispiel:

  • Den Angreifer zu identifizieren.
  • Herauszufinden, wie er in das System gelangt ist.
  • Zu entscheiden, wie dringend die Bedrohung ist.
  • Einen Plan zur Abwehr des Angriffs zu schreiben.

4. Die Ergebnisse: Struktur gewinnt

Die Ergebnisse waren klar: Der strukturierte, schrittweise Ansatz (CYBERTEAM) war der freien Form deutlich überlegen.

  • Weniger Fehler: Die KI machte weit weniger „Halluzinationen" (falsche Fakten), wenn sie die spezifischen Werkzeuge in der richtigen Reihenfolge verwenden musste.
  • Bessere Genauigkeit: Sie war viel besser darin, die richtigen „Playbooks" (Pläne zur Abwehr von Angriffen) zu finden und die richtigen Software-Patches vorzuschlagen.
  • Das „Warum": Der Beitrag ergab, dass die KI oft den Überblick verlor oder kritische Details übersehen hat, wenn ihr erlaubt wurde, einfach frei zu „denken" (unter Verwendung von Methoden wie Chain-of-Thought). Wenn sie jedoch gezwungen wurde, das Fließband zu befolgen, performte sie wie ein erfahrener Profi.

5. Der Haken: Rauschen zählt

Der Beitrag testete auch, was passiert, wenn die KI mit „verrauschten" oder unordentlichen Daten versorgt wird (wie einem Bericht mit Tippfehlern oder verwirrender Formulierung).

  • Gute Nachricht: Die KI konnte kleine Tippfehler (wie einen fehlenden Buchstaben) problemlos bewältigen.
  • Schlechte Nachricht: Wenn die Bedeutung des Textes verzerrt oder verwirrend war (semantisches Rauschen), hatte die KI Schwierigkeiten, selbst mit den neuen Werkzeugen. Dies deutet darauf hin, dass, obwohl die Werkzeuge helfen, die Qualität der von Menschen verfassten Berichte immer noch sehr wichtig ist.

Zusammenfassung

Kurz gesagt argumentiert dieser Beitrag, dass wir, um KI nützlich für die Abwehr von Cyberangriffen zu machen, sie nicht einfach ihren Weg durch das Problem „chatten" lassen sollten. Stattdessen müssen wir einen strukturierten, modularen Arbeitsablauf aufbauen, der die KI zwingt, wie ein disziplinierter Detektiv zu handeln: zuerst Fakten sammeln, dann diese analysieren und schließlich eine Lösung vorschlagen. CYBERTEAM ist der Bauplan für diesen disziplinierten Arbeitsablauf.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →