Retrieval-Augmented LLMs for Security Incident Analysis
Dit paper introduceert een kosteneffectief RAG-systeem dat LLM's combineert met gerichte query-filtering en MITRE ATT&CK-technieken om beveiligingsincidenten nauwkeurig te analyseren en aanvalssequenties te reconstrueren, waarbij modellen zoals DeepSeek V3 en Claude Sonnet 4 uitstekende resultaten behalen met een aanzienlijke kostenverlaging.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Samenvatting: Een slimme assistent voor cybersecurity
Stel je voor dat een Security Operations Center (SOC) een enorm, drukke brandweerkazerne is. Elke dag komen er duizenden alarmen binnen: rookmelders die afgaan, camera's die beweging zien, en sensoren die temperatuurveranderingen detecteren. Het probleem? De brandweerlieden (de beveiligingsanalisten) zijn met te weinig mensen om al die meldingen te bekijken. Ze raken overbelast, missen de echte branden en raken moe.
Deze paper introduceert een nieuwe, slimme assistent die helpt om die chaos te ordenen. Deze assistent is een combinatie van twee krachtige technologieën: een slimme filter en een slimme AI (een Large Language Model of LLM).
Hier is hoe het werkt, vertaald naar alledaagse taal:
1. Het probleem: De "Nooit-Eindigende" Logboeken
In de digitale wereld worden er miljoenen "logboeken" (digitale dagboeken) gegenereerd. Als een hacker een computer binnendringt, laat hij sporen achter in duizenden verschillende bestanden.
- Huidige situatie: Een mens moet al die duizenden pagina's doorzoeken om te zien wat er gebeurd is. Dat is als zoeken naar een naald in een hooiberg, terwijl de hooiberg elke seconde groter wordt.
- Het risico: Als je de naald niet vindt, brandt je huis af.
2. De oplossing: De "Detective met een Telefoonboek" (RAG)
De auteurs hebben een systeem gebouwd dat werkt als een super-efficient detective. Ze noemen dit RAG (Retrieval-Augmented Generation).
Stel je voor dat de AI een detective is die een gesprek voert met een getuige.
- Zonder RAG: Je geeft de detective een stapel van 1 miljoen pagina's en zegt: "Lees dit allemaal en vertel me wie de dader is." De detective raakt in paniek, verliest het overzicht, of verzint een verhaal (hallucinaties) omdat hij te veel informatie heeft.
- Met RAG (De slimme aanpak):
- De Filter (De Vismotor): Voordat de detective de stapel ziet, loopt een slimme robot langs de stapel. Deze robot heeft een lijst met vragen (bijv. "Wie heeft een verdacht pakketje ontvangen?" of "Welke computer heeft contact gezocht met een verdacht adres?"). De robot plukt alleen de relevante pagina's uit de stapel.
- De Context (De Getuigenverklaring): Deze geselecteerde pagina's worden samengevat in een duidelijk dossier.
- De AI (De Detective): Nu krijgt de detective alleen dat kleine, relevante dossier. Hij kan zich volledig concentreren op de feiten, de puzzelstukjes leggen en een helder verhaal vertellen: "De dader was X, hij gebruikte Y, en hij vluchtte via Z."
3. Wat hebben ze ontdekt? (De Resultaten)
De onderzoekers hebben dit systeem getest met verschillende "detectives" (verschillende AI-modellen) en verschillende soorten hackers (van virusinfecties tot ingewikkelde netwerk-aanvallen).
- De beste detectives: Twee AI-modellen (Claude Sonnet 4 en DeepSeek V3) waren perfect. Ze vonden 100% van de daders en hun sporen.
- De prijsvergelijking: Hier wordt het interessant. De ene AI (Claude) was net zo goed als de andere (DeepSeek), maar DeepSeek was 15 keer goedkoper.
- Analogie: Het is alsof je twee topkokken hebt die even lekker eten maken. De ene kost €100 per maaltijd, de andere kost €6. Voor een restaurant is de keuze duidelijk.
- Waarom de filter essentieel is: Als je de AI de ruwe, ongefilterde logboeken geeft (zonder de slimme filter), faalt hij volledig. Hij ziet de echte aanval niet omdat hij verdrinkt in de "normale" ruis. De filter is dus de sleutel.
- Speciale vs. Algemene AI: Je zou denken dat een AI die speciaal is getraind op cybersecurity (zoals de "Cisco Foundation-Sec-8B") beter zou zijn. Maar nee! De algemene slimme detectives (zoals DeepSeek) waren beter. Het blijkt dat logisch redeneren belangrijker is dan alleen maar veel cyber-woorden te kennen.
4. Hoe werkt het in de praktijk?
Het systeem kan twee dingen doen:
- Vragen beantwoorden: "Welke computer is besmet?" of "Wat is het wachtwoord van de hacker?"
- Het verhaal reconstrueren: "Wat deed de hacker precies, stap voor stap, en hoe kunnen we het stoppen?"
Bij een complexe aanval op een netwerk (Active Directory) kon het systeem binnen 1 minuut het hele verhaal reconstrueren en zelfs adviezen geven aan de beveiligingsteam: "Herstel dit wachtwoord" of "Zet deze gebruiker uit".
Conclusie
Dit onderzoek toont aan dat we niet hoeven te kiezen tussen snelheid en nauwkeurigheid. Door slimme filters te gebruiken die de AI alleen de relevante informatie geven, kunnen we:
- Hackers sneller opsporen.
- Moeilijke puzzels oplossen die mensen te lang duren.
- Geld besparen door de goedkoopste, maar even slimme AI te kiezen.
Het is alsof we de brandweerlieden eindelijk een drone hebben gegeven die eerst de brandhaard lokaliseert, zodat de brandweerlieden niet meer blindelings door de rook hoeven te lopen, maar direct naar de vlammen kunnen rennen.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.