← 最新论文
🤖 AI

GenTI: Benchmarking LLMs for Autonomous IDPS Rule Generation for Unseen Attacks

本文介绍了 GenTI,这是一个新颖的由大语言模型驱动的基准测试和框架,它利用大规模的已标注检测规则数据集来自动化生成高质量、具备上下文感知能力的 IDPS 规则,从而显著提高对未知攻击的检测能力并降低误报率。

原作者: Hassan Jalil Hadi, Rehana Yasmin, Ali Shoker

发布于 2026-06-05
📖 1 分钟阅读☕ 轻松阅读

原作者: Hassan Jalil Hadi, Rehana Yasmin, Ali Shoker

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你的计算机网络就像一座繁忙的城市,而**入侵检测与防御系统(IDPS)**就是正在街头巡逻的警察。他们的职责是发现坏人(黑客)并阻止他们。

传统上,这些警察的工作是拿着一本实体的“通缉令”手册。如果一名罪犯与手册中的照片相符(已知的攻击),警察就会将其拦截。但如果一名罪犯戴上了新的面具或使用了新的伪装(“零日”或未见的攻击),警察就无法识别他们,从而让他们通过。

问题在于,编写新的“通缉令”速度太慢了。这需要人类专家坐下来,研究新的罪犯,并手动编写描述。等到他们完成时,罪犯可能已经造成了破坏。

GenTI:AI 警务调度员登场。

这篇论文介绍了一个名为 GenTI(生成式威胁情报)的新系统。你可以把它想象成一个超级智能的 AI 调度员,它不仅仅是阅读旧的“通缉令”手册;它还可以仅仅通过观察行为描述,就能瞬间编写出针对从未见过的罪犯的、准确的新“通缉令”

以下是它的工作原理,分为简单的步骤:

1. 海量图书馆(数据集)

在 AI 开始学习之前,它需要进行学习。研究人员构建了一个名为 GTI 的海量图书馆。

  • 收藏内容: 他们从现有的警察数据库(Snort, Suricata, YARA)中收集了超过 200,000 张真实的“通缉令”(规则)。
  • 秘诀所在: 与只有照片的旧图书馆不同,这个图书馆包含了详细的上下文。每张通缉令都与一个“罪犯档案”(网络威胁情报)相关联,解释了是这个坏蛋,什么是他们的手段,以及他们通常是如何运作的。
  • 类比: 想象一下,如果每张“通缉令”不仅写着“戴红帽子的男人”,还写着“此人属于‘红帽帮’,使用特定类型的开锁工具,且通常在周二作案”。这种额外的上下文帮助 AI 理解规则背后的逻辑,而不只是文字本身。

2. 训练学校(方法论)

这个 AI(大语言模型)不仅仅是死记硬背这些通缉令;它还要经历一个分为四个等级的严格训练学校:

  • 第一级(语法): 学习如何编写完美的“通缉令”,以便警察(IDPS 软件)能够实际读取而不会产生困惑。
  • 第二级(上下文): 学习将通缉令与罪犯档案联系起来(例如:“这条规则可以阻止‘钓鱼攻击’技术”)。
  • 第三级(自我纠错): AI 被教导要**“出声思考”**(思维链/Chain-of-Thought)。在最终确定通缉令之前,它会问自己:“这合理吗?我是不是遗漏了细节?”
  • 第四级(双重检查): 一个特殊的“验证循环”(验证链/Chain-of-Verification)充当严厉的监督员。它会对新生成的通缉令进行三次检查:
    1. 语法是否正确?
    2. 逻辑是否符合罪犯档案?
    3. 至关重要的一点: 这张通缉令是否会误捕无辜的人(误报/False Positives)?

3. 路测(结果)

研究人员在真实世界的模拟中测试了这个 AI。他们给它描述了一些新的、未知的攻击,并要求它编写规则。

  • 传统方式: 没有这个新系统,AI 只能捕捉到大约 45% 的这些新的、未见的攻击。
  • GenTI 方式: 凭借其特殊的训练和图书馆,该 AI 捕捉到了 87.4% 的新攻击。
  • 更少的错误: 旧的方式经常会将无辜的人标记为罪犯(错误率为 8.5%)。GenTI 将其降低到了仅为 2.3%,这意味着警察的精准度更高了。
  • 综合得分: 该系统在一个复杂的质量测试中获得了接近完美的 89.4% 分数,击败了甚至是最著名的 AI 模型(如 GPT-4)在这一特定任务上的表现。

核心结论

论文声称,GenTI 是第一个成功教会 AI 如何通过结合海量现实世界数据与严格的“思考、验证并纠正”流程,来为全新的、未见的威胁编写自身安全规则的系统。

与其等待人类专家为每一个新病毒手动编写新规则,这个系统就像是一个自我进化的警务力量,能够在新罪犯出现的瞬间,立即生成所需的应对工具。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →