← नवीनतम पेपर
🤖 AI

Benchmarking LLM-Assisted Blue Teaming via Standardized Threat Hunting

यह शोध पत्र CyberTeam को प्रस्तुत करता है, जो एक बेंचमार्क फ्रेमवर्क है जो ब्लू टीम थ्रेट हंटिंग को 30 कार्यों और 9 परिचालन मॉड्यूल के एक संरचित, मॉड्यूलर वर्कफ़्लो में मानकीकृत करता है ताकि LLMs का मार्गदर्शन किया जा सके, जो यह प्रदर्शित करता है कि यह दृष्टिकोण ओपन-एंडेड रीजनिंग रणनीतियों की तुलना में थ्रेट एनालिसिस प्रदर्शन में महत्वपूर्ण सुधार करता है।

मूल लेखक: Yuqiao Meng, Luoxi Tang, Feiyang Yu, Xi Li, Guanhua Yan, Ping Yang, Zhaohan Xi

प्रकाशित 2026-05-29
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Yuqiao Meng, Luoxi Tang, Feiyang Yu, Xi Li, Guanhua Yan, Ping Yang, Zhaohan Xi

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक जटिल अपराध को सुलझाने की कोशिश कर रहे एक जासूस हैं। आपके पास एक शानदार नया सहायक है: एक आर्टिफिशियल इंटेलिजेंस (AI) जो लाखों किताबें पढ़ सकता है और लगभग किसी भी भाषा को समझ सकता है। हालाँकि, यदि आप इस AI को केवल यह कह देते हैं, "पता लगाओ कि यह अपराध किसने किया और उन्हें रोको," तो यह भ्रमित हो सकता है। यह गलत अपराधी का अनुमान लगा सकता है, फर्जी सबूत बना सकता है, या ऐसा समाधान सुझा सकता है जो वास्तव में काम नहीं करता है।

यह पेपर CYBERTEAM नामक एक नए टूल का परिचय देता है जो इन AI जासूसों को अपना काम बेहतर ढंग से करने में मदद करने के लिए बनाया गया है। यह कैसे काम करता है, यहाँ सरल भाषा में समझाया गया है:

1. समस्या: "ओपन-एंडेड" (खुला हुआ) जाल

अतीत में, शोधकर्ताओं ने AI मॉडल को साइबर सुरक्षा समस्याओं को हल करने के लिए केवल एक प्रॉम्प्ट देकर, जैसे कि "इस लॉग का विश्लेषण करें," कहा था। यह एक जासूस को कागजों का ढेर थमाने और कहने जैसा है, "इसे सुलझाओ।"

  • समस्या: AI गलत जानकारी (hallucinate) दे सकता है, महत्वपूर्ण चरणों को छोड़ सकता है, या क्रम गलत कर सकता है। उदाहरण के लिए, यह कंप्यूटर पर वायरस का पता लगाने से पहले ही उसे पैच (ठीक) करने का सुझाव दे सकता है।
  • वास्तविकता: वास्तविक साइबर सुरक्षा एक अकेला प्रश्न नहीं है; यह घटनाओं की एक श्रृंखला है। आपको पहले अपराधी को ढूंढना होता है, यह समझना होता है कि वे कैसे आगे बढ़े, यह तय करना होता है कि वे कितने खतरनाक हैं, और फिर उन्हें रोकना होता है।

2. समाधान: एक "मानकीकृत वर्कफ़्लो" (Standardized Workflow)

लेखकों ने CYBERTEAM बनाया, जो AI के लिए एक सख्त, चरण-दर-चरण रेसिपी की तरह काम करता है। AI को स्वतंत्र रूप से घूमने देने के बजाय, वे इसे एक विशिष्ट पथ का पालन करने के लिए मजबूर करते हैं।

इसे एक फैक्ट्री असेंबली लाइन की तरह समझें:

  • चरण 1 (कन्वेयर बेल्ट): AI को एक विशिष्ट कार्य दिया जाता है, जैसे "हैकर के नाम खोजें।" वह अगला चरण पूरा करने तक अगले चरण पर नहीं जा सकता।
  • चरण 2 (विशेष उपकरण): AI हर चीज़ के बारे में एक साथ "सोचता" नहीं है। वह प्रत्येक कार्य के लिए विशिष्ट "उपकरणों" (जिन्हें ऑपरेशनल मॉड्यूल्स कहा जाता है) का उपयोग करता है:
    • NER (नाम खोजने वाला): एक उपकरण जो केवल नामों, तारीखों और IP एड्रेस को देखता है।
    • REX (पैटर्न स्कैनर): एक उपकरण जो केवल ईमेल पते या फ़ाइल हैश जैसे विशिष्ट कोड को देखता है।
    • RAG (लाइब्रेरियन): एक उपकरण जो उत्तर देने से पहले नवीनतम जानकारी खोजने के लिए वास्तविक दुनिया के सुरक्षा डेटा के पुस्तकालय में जाता है।
    • SUM (सारांश बनाने वाला): एक उपकरण जो लंबे, उबाऊ रिपोर्टों को छोटे, स्पष्ट बुलेट पॉइंट्स में बदल देता है।

इन उपकरणों को एक साथ जोड़कर, AI को व्यवस्थित रहने के लिए मजबूर किया जाता है। यह सीधे "समाधान" पर कूदने के लिए "नाम खोजने वाले" को छोड़ने की अनुमति नहीं देता है।

3. परीक्षण: काम में उतारना

शोधकर्ताओं ने इस नए "असेंबली लाइन" दृष्टिकोण का परीक्षण पुराने "स्वतंत्र सोच" वाले तरीके के मुकाबले, वास्तविक दुनिया के साइबर खतरों के विशाल पुस्तकालय (MITRE और NIST जैसे स्रोतों से 450,000 से अधिक उदाहरण) का उपयोग करके किया।

उन्होंने AI को 30 अलग-अलग काम करने के लिए कहा, जैसे:

  • हमलावर कौन है, इसकी पहचान करना।
  • यह पता लगाना कि वे सिस्टम में कैसे घुसे।
  • यह तय करना कि खतरा कितना गंभीर है।
  • हमले को रोकने के लिए एक योजना लिखना।

4. परिणाम: संरचना की जीत

परिणाम स्पष्ट थे: संरचित, चरण-दर-चरण दृष्टिकोण (CYBERTEAM), मुक्त-रूप (free-form) दृष्टिकोण की तुलना में बहुत बेहतर था।

  • कम गलतियाँ: जब AI को क्रम में विशिष्ट उपकरणों का उपयोग करने के लिए मजबूर किया गया, तो इसने बहुत कम "हैलुसिनेशन" (झूठे तथ्य) किए।
  • बेहतर सटीकता: यह सही "प्लेबुक्स" (हमलों को रोकने की योजनाएं) खोजने और सही सॉफ़्टवेयर पैच का सुझाव देने में बहुत बेहतर था।
  • "क्यों": शोध में पाया गया कि जब AI को केवल "स्वतंत्र रूप से सोचने" (Chain-of-Thought जैसे तरीकों का उपयोग करके) की अनुमति दी गई, तो वह अक्सर भटक जाता था या महत्वपूर्ण विवरणों को छोड़ देता था। लेकिन जब उसे असेंबली लाइन का पालन करने के लिए मजबूर किया गया, तो उसने एक अनुभवी पेशेवर की तरह प्रदर्शन किया।

5. पकड़: शोर (Noise) मायने रखता है

पेपर में यह भी परीक्षण किया गया कि क्या होता है जब AI को "शोर युक्त" या अस्त-व्यस्त डेटा (जैसे टाइपो या भ्रमित करने वाली शब्दावली वाली रिपोर्ट) दिया जाता है।

  • अच्छी खबर: AI छोटे टाइपो (जैसे एक अक्षर गायब होना) को ठीक से संभाल सकता है।
  • बुरी खबर: यदि टेक्स्ट का अर्थ (semantic) बदल दिया गया या भ्रमित करने वाला था, तो AI संघर्ष करता है, भले ही उसके पास नए उपकरण हों। यह बताता है कि हालांकि उपकरण मदद करते हैं, लेकिन मानव-लिखित रिपोर्टों की गुणवत्ता अभी भी बहुत मायने रखती है।

सारांश

संक्षेप में, यह पेपर तर्क देता है कि साइबर हमलों को रोकने के लिए AI को उपयोगी बनाने के लिए, हमें केवल इसे समस्या के माध्यम से "चैट" करने की अनुमति नहीं देनी चाहिए। इसके बजाय, हमें एक संरचित, मॉड्यूलर वर्कफ़्लो बनाना चाहिए जो AI को एक अनुशासित जासूस की तरह कार्य करने के लिए मजबूर करे: पहले तथ्य जुटाना, फिर उनका विश्लेषण करना, और अंत में एक समाधान प्रस्तावित करना। CYBERTEAM उस अनुशासित वर्कफ़्लो को बनाने का ब्लूप्रिंट है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →