← Últimos artigos
🤖 AI

Retrieval-Augmented LLMs for Security Incident Analysis

Este artigo apresenta um sistema baseado em RAG que utiliza filtragem por consultas direcionadas e raciocínio semântico de LLMs para automatizar a análise de incidentes de segurança, demonstrando alta precisão na reconstrução de ataques e eficiência de custos ao comparar diferentes provedores de modelos.

Autores originais: Xavier Cadet, Aditya Vikram Singh, Harsh Mamania, Edward Koh, Alex Fitts, Dirk Van Bruggen, Simona Boboila, Peter Chin, Alina Oprea

Publicado 2026-03-20
📖 4 min de leitura☕ Leitura rápida

Autores originais: Xavier Cadet, Aditya Vikram Singh, Harsh Mamania, Edward Koh, Alex Fitts, Dirk Van Bruggen, Simona Boboila, Peter Chin, Alina Oprea

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine que você é um detetive particular tentando resolver um crime complexo. O "local do crime" é a rede de computadores de uma empresa, e as "provas" são milhões de registros de diários (logs) gerados por câmeras de segurança, registros de entrada e saídas e alarmes de incêndio.

O problema é que há milhões de páginas de diários. Se você tentar ler tudo de uma vez, vai ficar exausto antes mesmo de encontrar a primeira pista. Além disso, a maioria das páginas é sobre coisas normais (alguém abrindo a porta da frente, alguém fazendo café), o que esconde os poucos detalhes importantes (o ladrão pulando a cerca).

É aqui que entra o sistema apresentado neste artigo: um "Detetive com Inteligência Artificial".

Aqui está como funciona, explicado de forma simples:

1. O Problema: O Detetive Exausto

Os analistas de segurança hoje têm que olhar para milhares de alertas todos os dias. É como tentar encontrar uma agulha num palheiro, mas o palheiro é do tamanho de um estádio de futebol e a agulha muda de lugar a cada segundo. Eles ficam cansados, deixam passar coisas importantes e não conseguem contar a história completa do crime.

2. A Solução: O Sistema "RAG" (Recuperar e Resumir)

Os autores criaram um sistema que funciona como um assistente de detetive super-organizado. Em vez de jogar todo o palheiro na mesa do detetive, o sistema faz três coisas mágicas:

  • Filtro Inteligente (A Peneira): Antes de o computador ler tudo, ele usa perguntas específicas (chamadas de "consultas") para peneirar os dados. Em vez de ler "alguém abriu a porta", ele foca apenas em "alguém abriu a porta com uma chave falsa". Ele transforma milhões de linhas de texto em apenas algumas páginas de resumo com as pistas mais importantes.
  • A Biblioteca de Pistas (RAG): O sistema pega esses resumos e os organiza em uma "biblioteca". Quando o detetive (o Analista de Segurança) faz uma pergunta como "Quem entrou na casa?", o sistema vai à biblioteca, pega apenas as páginas relevantes e as entrega ao detetive.
  • O Detetive Inteligente (IA): Um modelo de linguagem (como um Chatbot muito esperto) lê apenas essas páginas relevantes e escreve o relatório final, explicando o que aconteceu, quem foi o culpado e como eles entraram.

3. A Grande Descoberta: Não é só sobre ler, é sobre conectar os pontos

O estudo mostrou algo fascinante: se você der apenas os diários brutos (sem o filtro e a biblioteca) para a Inteligência Artificial, ela falha miseravelmente. É como tentar adivinhar o final de um filme assistindo apenas a 5 segundos aleatórios dele. A IA vê o começo, mas perde o clímax (os servidores de comando do hacker).

O segredo do sucesso foi a RAG (Recuperação Aumentada por Geração). Ela garante que a IA tenha o contexto certo.

  • Analogia: Imagine que o hacker usou três chaves diferentes para abrir três portas diferentes em horários diferentes. Sozinhos, os registros parecem normais. Mas o sistema conecta os pontos: "Ah, a mesma pessoa (IP) usou a chave A, depois a B, depois a C. Isso não é coincidência, é um roubo!"

4. Quem é o melhor detetive? (Testes e Custos)

Os autores testaram vários "detetives" (diferentes modelos de IA) em cenários reais de vírus e ataques complexos.

  • Os Vencedores: Dois modelos se destacaram: o Claude Sonnet 4 e o DeepSeek V3. Ambos acertaram 100% das pistas nos testes de vírus.
  • O Campeão de Custo: O DeepSeek V3 foi o grande vencedor. Ele foi tão preciso quanto o Claude, mas custou 15 vezes menos. É como se você contratasse um detetive de elite que cobra o preço de um detetive novato.
  • A Lição Surpreendente: Eles testaram um modelo feito especificamente para segurança (Cisco Foundation-Sec-8B), mas ele não foi tão bom quanto os modelos gerais. Isso mostra que, para resolver crimes complexos, a capacidade de raciocínio (saber conectar as pistas) é mais importante do que ter estudado apenas sobre crimes antes.

5. O Resultado Final

Com esse sistema:

  • Rapidez: O que levaria horas para um humano, a máquina faz em 1 ou 2 minutos.
  • Precisão: O sistema consegue identificar não só onde o ataque aconteceu, mas como ele aconteceu, reconstruindo a história completa do crime.
  • Defesa: O sistema não só diz o que aconteceu, mas sugere o que fazer para impedir que aconteça de novo (como trocar chaves ou trancar portas).

Resumo em uma frase

Este artigo apresenta um sistema que usa Inteligência Artificial para ler milhões de registros de segurança, filtrar o que é importante, conectar as pistas como um detetive experiente e contar a história do ataque em minutos, tudo isso custando uma fração do preço de contratar uma equipe humana para fazer o trabalho manual.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →