← 最新の論文
🤖 AI

Retrieval-Augmented LLMs for Security Incident Analysis

この論文は、複数のログソースから証拠を収集・分析するセキュリティインシデント調査において、MITRE ATT&CK 技術に基づくクエリライブラリと RAG 構造を組み合わせることで、LLM のコンテキスト制限内で攻撃シーケンスの再構築や攻撃インフラの特定を高精度かつ低コストで実現するシステムを提案し、その有効性を評価したものである。

原著者: Xavier Cadet, Aditya Vikram Singh, Harsh Mamania, Edward Koh, Alex Fitts, Dirk Van Bruggen, Simona Boboila, Peter Chin, Alina Oprea

公開日 2026-03-20
📖 1 分で読めます☕ さくっと読める

原著者: Xavier Cadet, Aditya Vikram Singh, Harsh Mamania, Edward Koh, Alex Fitts, Dirk Van Bruggen, Simona Boboila, Peter Chin, Alina Oprea

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

🕵️‍♂️ 物語の舞台:混乱する「事件現場」

サイバーセキュリティの現場(SOC)は、毎日何千もの「アラート(警告)」が鳴り響く、大騒ぎの事件現場のようなものです。

  • 現実の課題: 人間の分析担当者は、この膨大なデータの中から「本当に重要な証拠(犯人の足跡)」を見つけ出すために、夜通しで書類を漁らなければなりません。でも、人間には限界があり、疲れ果てて重要な証拠を見逃してしまうことがよくあります。
  • 従来の AI の限界: 最近の AI(LLM)は賢いですが、この「事件現場」にそのまま放り込むと、「記憶容量(コンテキスト)」が足りません。 何百万ものログ(記録)を一度に読ませようとすると、AI はパンクしてしまい、重要な部分を見失ってしまいます。

🚀 解決策:「賢い探偵」+「整理された図書館」

この論文が提案しているのは、**「RAG(検索拡張生成)」**という仕組みを使った新しいシステムです。これを「探偵と図書館」のたとえで説明します。

1. 従来のやり方(失敗する例)

AI に「全部のログを見ろ」と言っても、AI は**「本棚が崩れるほど大量の本」**を前にして、どこから手をつけていいかわからず、結局「犯人は A さんです(でも、それはただの誤解です)」と適当な答えを出してしまいます。

2. 新しいシステム(成功する例)

このシステムは、AI に直接ログを渡すのではなく、3 つのステップを踏みます。

  • ステップ①:「賢い助手」が証拠を拾う(クエリによるフィルタリング)
    まず、AI ではなく「専門家の助手(クエリライブラリ)」が、**「犯人が使いそうな特定のキーワード(例:怪しい IP アドレス、不正な証明書)」**だけを網羅して、膨大なログから必要な証拠だけを取り出します。

    • たとえ: 図書館の全蔵書(ログ)から、探偵が「犯人が書いた可能性のある手紙」だけを抜き出し、整理整頓された箱に入れる作業です。
  • ステップ②:「図書館」に本を並べる(RAG)
    抜き出した証拠を、AI がすぐに探せるように「図書館(ベクトルデータベース)」に並べます。

    • たとえ: 必要な証拠だけを、索引付きの整理された本棚に並べ替える作業です。
  • ステップ③:「天才探偵」が推理する(LLM による分析)
    整理された証拠(文脈)だけを持って、AI(探偵)に「この事件はどういう経緯だった?」と聞きます。AI は、必要な証拠だけを正確に読み、**「犯人は A さんで、B さんの PC を乗っ取り、C さんのサーバーに逃げました」**という、根拠のあるストーリーを語ります。

🏆 実験結果:どの「探偵」が一番優秀か?

研究チームは、8 種類の異なる AI(Claude, DeepSeek, GPT-4 など)をテストしました。結果は驚くほど明確でした。

  • 完璧な成績: 「Claude Sonnet 4」と「DeepSeek V3」という 2 人の探偵は、4 つの異なる事件(マルウェアの感染など)で100% の正解率を叩き出しました。
  • コストの差: ここで面白いのは、**「DeepSeek V3」**です。同じ 100% の正解率を出しながら、Claude の 15 倍も安い(分析 1 回あたり 0.008 ドル vs 0.12 ドル)のです。
    • たとえ: 同じように事件を解決できる名探偵が 2 人いて、片方は高級ホテルで高級料理を食べているのに対し、もう片方は安くて美味しい屋台で同じレベルの推理をしているようなものです。
  • 地元の探偵も健闘: 会社のサーバー内で動かせる「ローカル AI(Llama など)」も、90〜95% の正解率で、データ漏洩が心配な企業には良い選択肢でした。

💡 重要な発見:なぜ「整理」が大切なのか?

この研究で最も重要なのは、**「整理(RAG)をしないと、AI は何もできない」**という点です。

  • 整理なしの AI: 証拠(ログ)をそのまま渡すと、AI は「被害者の名前」くらいはわかりますが、「犯人がどこから来たか(C2 サーバー)」や「どんな手口を使ったか」といった重要な攻撃インフラを見逃してしまいます。
  • 整理ありの AI: 証拠を整理して渡すと、AI は「A のログと B のログを繋げると、犯人の正体がバレる」という**「文脈の推理」**ができて、完璧な報告書を書けます。

🛡️ まとめ:何がすごいのか?

このシステムは、**「AI に全部読ませる」のではなく、「AI に『読むべきもの』だけを選ばせて、その上で推理させる」**という、人間の知恵と AI の計算能力を完璧に組み合わせたものです。

  • 速い: 1 件の事件を分析するのに 1〜2 分(人間なら数時間かかる作業)。
  • 安い: 最新の AI を使っても、1 件あたり数円〜十数円程度で済む。
  • 正確: 攻撃の全貌(どこから来て、どこへ逃げたか)を 100% 正確に再現できる。

「サイバー犯罪という、複雑で膨大な事件現場を、AI という『天才探偵』に任せるには、まず『証拠を整理する助手』が必要だ」。これがこの論文が伝えたかった、最も重要なメッセージです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →