← Nieuwste papers
💻 computer science

DEFENGRAPH: Knowledge Graph-Enhanced LLMs for Blue Team Cyber Defense

DEFENGRAPH is een nieuw framework dat Large Language Models voor cyberverdediging verbetert door een dubbellaagse statisch-dynamische kennisgraaf te integreren met geavanceerde retrieval- en re-rankingtechnieken, wat de redeneernauwkeurigheid en actie-recall over meerdere LLM's in realistische Red vs. Blue team-scenario's aanzienlijk verbetert.

Oorspronkelijke auteurs: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

Gepubliceerd 2026-06-23
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een beveiligingsbeambte bent bij een enorme, hoogtechnologische haven. Elke dag gaan er duizenden alarmen af: een deur die opengaat, een lampje dat knippert, een vreemd geluid in het magazijn. Jouw taak is om te bepalen welke alarmen gewoon een kat zijn die over een sensor loopt en welke betekenen dat er een echte dief aan het inbreken is.

Het probleem is dat moderne beveiligingssystemen (zoals die in dit artikel) "Super-Intelligente AI-Assistenten" (Large Language Models of LLM's) gebruiken om je te helpen. Maar deze AI-assistenten hebben een slechte gewoonte: ze hallucineren soms. Ze kunnen vol vertrouwen zeggen dat je de hele haven moet afsluiten vanwege een enkele, onschuldige storing, of ze kunnen een oplossing voorstellen voor een Windows-computer terwijl het alarm eigenlijk over een Linux-server gaat. Ze zijn slim, maar ze missen context. Ze kennen de geschiedenis van de haven niet en raken in de war door de enorme hoeveelheid ruis.

Maak kennis met DEFENGRAPH.

Beschouw DEFENGRAPH niet als een nieuwe AI, maar als een superkrachtige bibliothecaris en detective die samen met de AI werkt. Het geeft de AI een "brein" dat is opgebouwd uit twee specifieke soorten geheugen:

1. De Twee Bibliotheken (Statische & Dynamische Knowledge Graphs)

DEFENGRAPH bouwt een enorme, onderling verbonden kaart van de beveiliging van de haven, een Knowledge Graph. Het is als een gigantische stamboom, maar in plaats van mensen verbindt het computers, alarmen, hackers en beveiligingsbeambten met elkaar.

  • De Statische Bibliotheek (Het Geschiedenisboek): Dit deel van de kaart bevat alles wat altijd van belang is. Het kent de lay-out van de haven, hoe de gebruikelijke aanvalspatronen eruitzien en hoe beveiligingsbeambten soortgelijke problemen in het verleden hebben opgelost. Het is het "institutionele geheugen."
  • De Dynamische Bibliothek (De Live Feed): Dit deel is de "live nieuws ticker." Het wordt in realtime bijgewerkt zodra er nieuwe alarmen binnenkomen. Als een hacker op dit moment probeert in te breken op een specifieke server, weet deze bibliotheek dat nu meteen.

2. Het Proces van de Detective (Hoe het werkt)

Wanneer er een nieuw alarm afgaat, helpt DEFENGRAPH de AI op de volgende manier:

  • Stap 1: De Zoektocht (Graph Retrieval): In plaats van simpelweg te gokken, kijkt het systeem naar zijn kaart. Het volgt de verbindingen. "Dit alarm gaat over Server A. Met wie communiceert Server A? Wat is er vorige week met Server A gebeurd? Heeft een hacker dit eerder geprobeerd?" Het haalt een klein, relevant deel van de kaart op (een subgraph) in plaats van de hele rommelige bibliotheek.
  • Stap 2: Het Filter (LLM Contextual Filter): Soms haalt de kaart te veel troep op—zoals een verslag van een gebruiker die drie jaar geleden zijn wachtwoord heeft gewijzigd, wat niet relevant is voor de dreiging van vandaag. De AI fungeert hier als een zeef, die de "grijze ruis" filtert en alleen de "blauwe" cruciale informatie behoudt die er daadwerkelijk toe doet voor de huidige situatie.
  • Stap 3: De Herwaardering (Reasoning Re-ranker): Het systeem vraagt vervolgens aan de AI: "Welke van deze resterende aanwijzingen zijn op dit moment het belangrijkst?" Het scoort ze op basis van hoe recent ze zijn en hoe goed ze bij het verhaal passen.
  • Stap 4: De Actie (Defense Generation): Ten slotte gebruikt de AI deze schone, gefilterde en gerangschikte informatie om een specifiek, veilig plan voor de beveiligingsbeambte te schrijven. In plaats van te zeggen "Sluit alles af," kan het zeggen: "Blokkeer dit specifieke IP-adres, omdat het overeenkomt met een patroon dat we gisteren zagen."

Waarom is dit een grote zaak?

De onderzoekers testten dit systeem in een "Cyber Range"—een gesimuleerde omgeving waar een team van aanvallers (Red Team) probeerde in te breken in een fictieve maritieme haven, en een team van verdedigers (Blue Team) probeerde hen te stoppen.

Ze ontdekten dat de AI zonder DEFENGRAPH vaak fout zat of extreme acties voorstelde (zoals het blokkeren van een heel netwerk vanwege een kleine storing). Maar met DEFENGRAPH:

  • Werd het slimmer: De AI identificeerde de echte dreigingen veel vaker correct.
  • Werd het nauwkeuriger: De voorgestelde acties kwamen overeen met wat menselijke experts zouden hebben gedaan.
  • Stopte het met hallucineren: Het bedacht geen feiten meer en stelde geen oplossingen voor voor het verkeerde besturingssysteem.

Kortom, DEFENGRAPH verandert een slimme maar gemakkelijk verwarde AI in een ervaren veteraan door het een gestructureerde kaart van het verleden en een live feed van het heden te geven, zodat het alleen advies geeft dat geworteld is in de realiteit.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →