DEFENGRAPH: Knowledge Graph-Enhanced LLMs for Blue Team Cyber Defense
DEFENGRAPH ist ein neuartiges Framework, das Large Language Models für die Cyberabwehr optimiert, indem es einen dualen statisch-dynamischen Wissensgraphen mit fortschrittlichen Retrieval- und Re-Ranking-Techniken integriert, wodurch die Genauigkeit des Schlussfolgerns und der Aktionserinnerung über mehrere LLMs hinweg in realistischen Red-vs.-Blue-Team-Szenarien signifikant verbessert wird.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich vor, Sie sind ein Sicherheitswachmann in einem riesigen, hochtechnisierten Hafen. Jeden Tag gehen tausende Alarme los: eine Tür wird geöffnet, ein Licht flackert, ein seltsames Geräusch im Lagerhaus. Ihre Aufgabe ist es, herauszufinden, welche Alarme nur eine Katze sind, die über einen Sensor läuft, und welche Alarme bedeuten, dass ein echter Dieb gerade einbricht.
Das Problem ist, dass moderne Sicherheitssysteme (wie das in diesem Paper beschriebene) „Super-Intelligente KI-Assistenten“ (Large Language Models oder LLMs) nutzen, um Ihnen zu helfen. Aber diese KI-Assistenten haben eine schlechte Angewohnheit: Sie halluzinieren manchmal. Sie sagen Ihnen vielleicht voller Selbstvertrauen, dass Sie den gesamten Hafen sperren sollen, nur wegen eines harmlosen Fehlers, oder sie schlagen eine Lösung für einen Windows-Computer vor, obwohl der Alarm eigentlich einen Linux-Server betrifft. Sie sind klug, aber ihnen fehlt der Kontext. Sie kennen die Geschichte des Hafens nicht und werden durch das schiere Volumen an Störgeräuschen verwirrt.
Hier kommt DEFENGRAPH ins Spiel.
Betrachten Sie DEFENGRAPH nicht als eine neue KI, sondern als einen superstarken Bibliothekar und Detektiv, der mit der KI zusammenarbeitet. Es gibt der KI ein „Gehirn“, das aus zwei spezifischen Arten von Gedächtnis aufgebaut ist:
1. Die zwei Bibliotheken (Statische & Dynamische Wissensgraphen)
DEFENGRAPH baut eine riesige, miteinander verbundene Karte des Sicherheitsgeschehens im Hafen auf, einen sogenannten Wissensgraphen. Es ist wie ein riesiger Stammbaum, aber statt Menschen verbindet er Computer, Alarme, Hacker und Sicherheitswachleute.
- Die Statische Bibliothek (Das Geschichtsbuch): Dieser Teil der Karte enthält alles, was immer wichtig ist. Sie kennt das Layout des Hafens, wie übliche Angriffsmuster aussehen und wie Sicherheitswachleute ähnliche Probleme in der Vergangenheit gelöst haben. Es ist das „institutionelle Gedächtnis“.
- Die Dynamische Bibliothek (Der Live-Ticker): Dieser Teil ist der „Live-Nachrichten-Ticker“. Er aktualisiert sich in Echtzeit, wenn neue Alarme eingehen. Wenn ein Hacker gerade versucht, in einen bestimmten Server einzubrechen, weiß diese Bibliothek das genau jetzt.
2. Der Prozess des Detektivs (Wie es funktioniert)
Wenn ein neuer Alarm ertönt, hilft DEFENGRAPH der KI wie folgt:
- Schritt 1: Die Suche (Graph-Retrieval): Anstatt nur zu raten, schaut das System auf seine Karte. Es verfolgt die Verbindungen. „Dieser Alarm betrifft Server A. Wer kommuniziert mit Server A? Was ist letzte Woche mit Server A passiert? Hat schon einmal ein Hacker diesen Versuch unternommen?“ Es zieht einen kleinen, relevanten Ausschnitt der Karte (einen Subgraphen) heraus, anstatt die ganze unübersichtliche Bibliothek zu durchsuchen.
- Schritt 2: Das Filtern (LLM-Kontextfilter): Manchmal zieht die Karte zu viele unwichtige Informationen heraus – wie etwa den Datensatz eines Benutzers, der vor drei Jahren sein Passwort geändert hat, was für die heutige Bedrohung nicht relevant ist. Die KI fungt hier als Sieb, das das „graue Rauschen“ herausfiltert und nur die „blauen“, kritischen Informationen behält, die für die aktuelle Situation tatsächlich von Bedeutung sind.
- Schritt 3: Das Re-Ranking (Reasoning Re-ranker): Das System fragt die KI dann: „Welche dieser verbleibenden Hinweise sind gerade jetzt am wichtigsten?“ Es bewertet sie basierend darauf, wie aktuell sie sind und wie gut sie zur aktuellen Geschichte passen.
- Schritt 4: Die Aktion (Defense Generation): Schließlich nutzt die KI diese sauberen, gefilterten und nach Priorität geordneten Informationen, um einen spezifischen, sicheren Plan für den Sicherheitswachmann zu erstellen. Anstatt zu sagen „Sperren Sie alles ab“, könnte sie sagen: „Blockieren Sie diese spezifische IP-Adresse, da sie einem Muster entspricht, das wir gestern gesehen haben.“
Warum ist das eine große Sache?
Die Forscher haben dieses System in einer „Cyber Range“ getestet – einer simulierten Umgebung, in der ein Team von Angreifern (Red Team) versuchte, in einen fiktiven Seehafen einzubrechen, und ein Team von Verteidigern (Blue Team) versuchte, sie zu stoppen.
Sie fanden heraus, dass die KI ohne DEFENGRAPH oft falsch lag oder verrückte Maßnahmen vorschlug (wie das Sperren eines gesamten Netzwerks wegen eines geringfügigen Fehlers). Aber mit DEFENGRAPH:
- Wurde sie intelligenter: Die KI identifizierte echte Bedrohungen viel häufiger korrekt.
- Wurde sie präziser: Die vorgeschlagenen Aktionen entsprachen dem, was menschliche Experten getan hätten.
- Hörte sie auf zu halluzinieren: Sie hörte auf, Fakten zu erfinden oder Korrekturen für das falsche Betriebssystem vorzuschlagen.
Kurz gesagt: DEFENGRAPH verwandelt eine kluge, aber leicht verwirrte KI in einen erfahrenen Veteranen, indem es ihr eine strukturierte Karte der Vergangenheit und einen Live-Feed der Gegenwart gibt, um sicherzustellen, dass sie nur Ratschläge gibt, die auf der Realität basieren.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.