← 最新の論文
💻 computer science

DEFENGRAPH: Knowledge Graph-Enhanced LLMs for Blue Team Cyber Defense

DEFENGRAPHは、静的・動的な二層構造のナレッジグラフを高度な検索および再ランキング技術と統合することで、現実的なレッドチーム対ブルーチームのシナリオにおける複数のLLMの推論精度とアクション想起能力を大幅に向上させ、サイバー防御のための大規模言語モデルを強化する新しいフレームワークである。

原著者: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

公開日 2026-06-23
📖 1 分で読めます☕ さくっと読める

原著者: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

あなたは、巨大でハイテクな港湾の警備員になったと想像してください。毎日、何千ものアラームが鳴り響きます。ドアが開いた、ライトが点滅した、倉庫で奇妙な音がした……。あなたの仕事は、それらのアラームが単にセンサーの上を歩いている猫によるものなのか、それとも本当に泥棒が侵入していることを意味しているのかを見極めることです。

現代のセキュリティシステム(この論文にあるようなもの)は、AI(大規模言語モデル、LLM)という「超知能型AIアシスタント」を使用して、あなたをサポートしています。しかし、これらのAIアシスタントには悪い癖があります。時として**「幻覚(ハルシネーション)」を起こすのです。たった一つの無害な不具合に対して、港全体をロックダウンするように自信満々に指示したり、実際にはLinuxサーバーに関するアラームであるにもかかわらず、Windowsコンピューター向けの解決策を提案したりすることがあります。彼らは賢いのですが、「文脈(コンテキスト)」**が欠けているのです。彼らは港の歴史を知りませんし、膨大なノイズに混乱してしまいます。

ここに「DEFENGRAPH」が登場します。

DEFENGRAPHを、単なる新しいAIではなく、AIと共に働く**「超強力な司書であり探偵」**と考えてください。これは、2種類の特定のメモリから構築された「脳」をAIに与えるものです。

1. 2つのライブラリ(静的および動的知識グラフ)

DEFENGRAPHは、港のセキュリティを網羅した、相互に接続された巨大なマップ、すなわち**「知識グラフ」**を構築します。それは巨大な家系図のようなもので、人物の代わりに、コンピューター、アラーム、ハッカー、そして警備員を繋いでいます。

  • 静的ライブラリ(歴史書): このマップの部分には、常に重要となるすべての情報が含まれています。港のレイアウト、典型的な攻撃パターン、そして過去に警備員が同様の問題をどのように解決したかを知っています。これは「組織としての記憶」です。
  • 動的ライブラリ(ライブフィード): この部分は「ライブニュースティッカー」です。新しいアラームが入るたびにリアルタイムで更新されます。もしハッカーが現在特定のサーバーへの侵入を試みているなら、このライブラリは「今まさに」その状況を知っています。

2. 探偵のプロセス(仕組み)

新しいアラームが鳴ると、DEFENGRAPHは以下のようにAIをサポートします。

  • ステップ1:探索(グラフ・リトリーバル): 単に推測するのではなく、システムはマップを参照します。接続関係を辿るのです。「このアラームはサーバーAに関するものだ。サーバーAは何と通信している? 先週、サーバーAに何が起きた? 以前、ハッカーがこれを試みたことはあるか?」 混沌としたライブラリ全体ではなく、関連する小さな断片(サブグラフ)を抽出します。
  • ステップ2:フィルタリング(LLMコンテキスト・フィルター): 時として、マップが余計な情報(例えば、3年前にユーザーがパスワードを変更した記録など、今日の脅威とは無関係なもの)を多く引き出してしまうことがあります。AIは**「ふるい」**として機能し、「グレーのノイズ」を濾過して、現在の状況に実際に重要な「ブルー」のクリティカルな情報だけを残します。
  • ステップ3:再ランク付け(推論リランカー): 次に、システムはAIに問いかけます。「残された手がかりの中で、今最も重要なものはどれか?」 AIは、情報の新しさや、それがストーリーにどれだけ合致しているかに基づいてスコアを付けます。
  • ステップ4:アクション(防御生成): 最後に、AIはこのクリーンで、フィルタリングされ、ランク付けされた情報を使用して、警備員のための具体的かつ安全な計画を作成します。「すべてをロックダウンせよ」と言う代わりに、「昨日見られたパターンと一致するため、この特定のIPアドレスをブロックせよ」といった具体的な指示を出します。

なぜこれが重要なのか?

研究者たちは、攻撃チーム(レッドチーム)が偽の海事港への侵入を試み、防御チーム(ブルーチーム)がそれを阻止しようとする「サイバーレンジ(模擬環境)」でこのシステムをテストしました。

彼らは、DEFENGRAPHがない場合、AIがしばしば誤った判断を下したり、不適切な行動(軽微な不具合に対してネットワーク全体を遮断するなど)を提案したりすることを発見しました。しかし、DEFENGRAPHを使用すると:

  • より賢くなった: AIは、真の脅威をより高い頻度で正しく特定できました。
  • より正確になった: AIが提案するアクションは、人間の専門家が行うものと一致しました。
  • 幻覚が止まった: 事実を捏造したり、誤ったオペレーティングシステム向けの修正案を提示したりすることがなくなりました。

要するに、DEFENGRAPHは、過去の構造化されたマップと現在のライブフィードを与えることで、賢いが混乱しやすいAIを、**「経験豊富なベテラン」**へと変貌させ、現実に基づいたアドバイスを確実に提供させるのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →