← Neueste Arbeiten
💻 computer science

LogSemFuse: Semantic Evidence Fusion for Explainable Log Anomaly Detection

LogSemFuse ist ein evidenzgestütztes Plug-in-Framework, das bestehende Log-Anomalie-Detektoren verbessert, indem es Backbone-Vorhersagen mit wiederverwendbaren semantischen Evidenzen aus lokalen Mustern, LLM-Reasoning und ausführbaren Regeln fusioniert, um die Detektionsgenauigkeit zu erhöhen und handlungsorientierte, erklärbare Erkenntnisse bei minimalem Overhead zur Laufzeit bereitzustellen.

Ursprüngliche Autoren: Hassan Jabri, Zeyang Ma, Zhijie Wang, Tse-Hsun Chen

Veröffentlicht 2026-07-07
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Hassan Jabri, Zeyang Ma, Zhijie Wang, Tse-Hsun Chen

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich vor, Sie sind ein Sicherheitswachmann für eine riesige, geschäftige Stadt (ein modernes Softwaresystem). Jeden Tag strömen Millionen von Menschen (Log-Nachrichten) durch die Tore und schreien laut heraus, was sie gerade tun. Ihr Job ist es, die Unruhestifter (Anomalien) zu entdecken, bevor sie eine Katastrophe verursachen.

Lange Zeit hatten Sie ein hochmodernes Überwachungssystem (bestehende KI-Detektoren wie DeepLog oder LogBERT). Diese Kamera ist großartig darin, Gesichter zu zählen und Muster zu erkennen. Wenn jemand eine Minute lang 50 Mal durch die Tür läuft, schreit die Kamera: „ALARM!“ Aber das Problem ist: Die Kamera gibt Ihnen nur ein rotes Licht und einen Score. Sie sagt Ihnen nicht, warum sie Alarm schlägt. Ist diese Person ein Dieb? Ist sie nur in Eile? Ist sie gestürzt? Sie müssen selbst das Rohmaterial der Videoaufnahmen anstarren, um herauszufinden, was los ist – das ist langsam und ermüdend.

Vor kurate wurde vorgeschlagen, einen superintelligenten Detektiv (ein Large Language Model, oder LLM) einzustellen, der das Video beobachtet. Dieser Detektiv ist großartig darin, den Kontext zu verstehen, und kann Ihnen sagen: „Diese Person rennt, weil sie eine Tasche stiehlt.“ Aber es gibt einen Haken: Für jeden einzelnen Menschen, der durch das Tor geht, einen Detektiv einzustellen, ist unglaublich teuer und langsam. Zudem kann es vorkommen, dass der Detektiv verwirrt ist oder Geschichten erfindet, die gar nicht im Video zu sehen sind.

Hier kommt LogSemFuse ins Spiel.

Die Autoren dieser Arbeit haben ein „Plug-in“-System entwickelt, das als intelligenter Assistent für Ihre bestehende Sicherheitskamera fungiert. Es ersetzt die Kamera nicht; es verleiht ihr lediglich eine Superkraft: die Fähität, sich selbst anhand von Beweisen zu erklären.

So funktioniert LogSemFuse mithilfe von drei einfachen Werkzeugen:

1. Der „Muster-Erkenner“ (Lokale Ereignismuster)

Dies ist wie eine Liste von „verdächtigen Verhaltensweisen“, die Sie aus vergangenen Verbrechen aufgeschrieben haben.

  • Wie es funktioniert: Das System betrachtet die Rohdaten und findet kurze, spezifische Sequenzen, die immer dann auftreten, wenn etwas schiefgeht. Zum Beispiel: „Wenn jemand versucht, eine Tür zu öffnen, dann sofort versucht, ein Fenster einzuschlagen und dann wegrennt“, ist das ein schlechtes Muster.
  • Die Analogie: Es ist wie ein Spickzettel, auf dem steht: „Wenn du diese drei spezifischen Schritte direkt nacheinander siehst, ist es definitiv ein Verbrechen.“ Dieser Teil ist schnell, kostenlos und benötigt keinen teuren Detektiv.

2. Das „Regelwerk“ (Cluster-basierte Regeln)

Manchmal sind Verbrechen komplexer. Sie passieren nicht in einer geraden Linie; sie passieren in einem chaotischen Verbund.

  • Wie es funktioniert: Das System gruppiert ähnliche vergangene Verbrechen zusammen (Clustering) und bittet den superintelligenten Detektiv, ein „Regelwerk“ für jede Gruppe zu schreiben. Der Detektiv sagt: „In dieser Gruppe von Verbrechen hinterlassen die Übeltäter immer eine Notiz, aber sie schließen die Hintertür niemals ab.“ Das System wandelt dies in eine strikte Regel um.
  • Die Analogie: Anstatt den Detektiv zu bitten, jeden neuen Menschen zu beobachten, geben Sie dem Sicherheitswachmann ein Regelbuch: „Wenn du eine Notiz UND eine offene Hintertür siehst, schlage Alarm.“ Der Detektiv schreibt das Buch nur einmal (während des Trainings), und der Wachmann nutzt es für immer.

3. Der „Detektiv auf Abruf“ (LLM-Argumentation)

Was passiert, wenn eine neue, seltsame Situation auftritt, die weder auf Ihrem Spickzettel noch in Ihrem Regelwerk steht?

  • Wie es funktioniert: Das System ruft den superintelligenten Detektiv nur für genau diese spezifische, verwirrende Situation. Der Detektiv betrachtet die Ereignisse, erklärt, was gerade passiert, und gibt einen Konfidenzwert an. Entscheidend ist, dass das System diese Erklärung speichert. Wenn dieselbe seltsame Situation später erneut auftritt, zieht das System einfach die gespeicherte Erklärung aus seiner Tasche, anstatt den Detektiv erneut zu rufen.
  • Die Analogie: Es ist, als würde man einen Berater für ein einzigartiges Problem anrufen, dessen Rat aufschreiben und dann ablegen, damit man ihn für dasselbe Problem nie wieder bezahlen muss.

Alles zusammengeführt

Wenn ein neuer „Mensch“ (eine Log-Session) durch das Tor geht:

  1. Die Kamera (die ursprüngliche KI) wirft einen Blick darauf und gibt einen Score ab.
  2. Der Muster-Erkenner prüft den Spickzettel.
  3. Das Regelwerk prüft die strikten Regeln.
  4. Der Detektiv auf Abruf wird nur dann gerufen, wenn die ersten drei unsicher sind oder wenn die Situation neu ist.

All diese Beweise werden kombjeminiert. Wenn irgendeiner von ihnen sagt: „Das sieht schlecht aus“, löst das System Alarm aus. Aber viel wichtiger: Es überreicht Ihnen einen Bericht, der besagt: „Wir haben dies gemeldet, weil: (1) Sie das ‚Tür-Fenster-Weglaufen‘-Muster zeigten, UND (2) Sie eine Notiz hinterließen, aber die Tür nicht abschlossen, UND (3) der Detektiv bestätigt hat, dass dies wie ein Diebstahl aussieht.“

Warum ist das eine große Sache?

Die Autoren haben dies auf drei verschiedenen „Städten“ (Datensätze: HDFS, BGL und Liberty) mit vier verschiedenen Sicherheitskameras getestet.

  • Bessere Erkennung: Es hat fast alle Kriminellen erwischt, die die ursprünglichen Kameras übersehen hatten (Wiederherstellung von 98,8 % der False Negatives).
  • Bessere Erklärungen: Als sie menschliche Experten baten, die Erklärungen zu lesen, bevorzugten die Experten die Berichte von LogSemFuse gegenüber den Rohberichten des Detektivs. Die Experten fanden die Erklärungen von LogSemFuse klarer, logischer und besser mit den tatsächlichen Ereignissen verknüpft.
  • Günstig und Schnell: Da es die Spickzettel und Regelwerke wiederverwendet, muss es den teuren Detektiv nicht für jeden einzelnen Menschen rufen. Es fügt nur eine winzige, stabile Menge an Zeit zum Prozess hinzu.

Kurz gesagt: LogSemFuse nimmt eine kluge, aber stumme Sicherheitskamera und gibt ihr eine Stimme, ein Notizbuch voller Regeln und eine Möglichkeit, nur bei Bedarf um Hilfe zu bitten. Es macht das System intelligenter, schneller und für Menschen viel leichter vertrauenswürdig.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →