← 最新论文
💻 computer science

DEFENGRAPH: Knowledge Graph-Enhanced LLMs for Blue Team Cyber Defense

DEFENGRAPH 是一个通过集成双层静态-动态知识图谱以及先进的检索与重排序技术,来增强大型语言模型在网络防御能力的创新框架,显著提升了在真实的红蓝对抗场景下,多种大语言模型的推理准确度与动作召回率。

原作者: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

发布于 2026-06-23
📖 1 分钟阅读☕ 轻松阅读

原作者: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你是一名在大型高科技港口担任保安的工作人员。每天,成千上万的警报都会响起:一扇门被打开了、一盏灯闪烁了一下、仓库里传来了奇怪的声音。你的工作是弄清楚哪些警报只是因为一只猫踩到了传感器,而哪些警报意味着真的有小偷正在闯入。

问题在于,现代安全系统(例如这篇论文中提到的系统)使用“超智能AI助手”(大语言模型或LLM)来提供帮助。但这些AI助手有一个坏习惯:它们有时会产生幻觉(hallucinate)。它们可能会自信满满地告诉你,仅仅因为一个微不足道的故障就要封锁整个港口;或者它们可能会针对一台 Windows 电脑建议解决方案,而实际报警的是一台 Linux 服务器。它们很聪明,但缺乏上下文(context)。它们不知道港口的历史,并且会被海量的噪音搞混。

于是,有了 DEFENGRAPH。

请不要将 DEFENGRAPH 仅仅视为一种新的 AI,而应将其视为一个与 AI 协同工作的超级强大的图书管理员和侦探。它为 AI 提供了一个由两种特定类型的记忆构建的“大脑”:

1. 两座图书馆(静态与动态知识图谱)

DEFENGRAPH 构建了一个庞大的、互联的港口安全地图,称为知识图谱(Knowledge Graph)。它就像一棵巨大的家族树,只不过连接的不是人,而是计算机、警报、黑客和保安。

  • 静态图书馆(历史书): 这部分地图包含了所有始终重要的信息。它了解港口的布局、常见的攻击模式,以及以往的安全人员是如何解决类似问题的。这是“机构记忆”。
  • 动态图书馆(实时信息流): 这部分是“实时新闻滚动条”。它会随着新警报的到来而实时更新。如果一名黑客目前正试图入侵特定的服务器,这个库现在就能知道这件事。

2. 侦探的处理流程(它是如何运作的)

当新的警报响起时,DEFENGRAPH 是如何协助 AI 的:

  • 第 1 步:搜索(图检索/Graph Retrieval): 系统不再只是靠猜测,而是查看它的地图。它追踪连接关系:“这个警报是关于服务器 A 的。谁与服务器 A 通信?服务器 A 上周发生了什么?之前是否有黑客尝试过这种手段?”它会提取出地图中一小块相关的部分(子图),而不是整个混乱的图书馆。
  • 第 2 步:过滤(LLM 上下文过滤器): 有时,地图提取出的信息包含太多垃圾——比如三年前某个用户更改密码的记录,这与今天的威胁无关。此时,AI 充当一个筛子,过滤掉“灰色噪音”,只保留对当前情况真正重要的“蓝色”关键信息。
  • 第 3 步:重排序(推理重排序器/Reasoning Re-ranker): 随后,系统会询问 AI:“在这些剩余的线索中,哪些是目前重要的?”它会根据信息的时效性和与当前情境的契合度进行评分。
  • 第 4 步:行动(防御生成/Defense Generation): 最后,AI 利用这些经过清洗、过滤且排序后的信息,为保安编写一份具体的、安全的计划。它不会说“封锁一切”,而是可能会说:“拦截这个特定的 IP 地址,因为它与我们昨天看到的模式相匹配。”

为什么这很重要?

研究人员在“网络靶场(Cyber Range)”中测试了这个系统——这是一个模拟环境,其中一支攻击者团队(红队)试图入侵一个虚构的海运港口,而另一支防御者团队(蓝队)则试图阻止他们。

他们发现,如果没有 DEFENGRAPH,AI 经常出错或给出疯狂的建议(比如因为一个微小的故障就封锁整个网络)。但有了 DEFENGRAPH:

  • 它变得更聪明了: AI 能更频繁地正确识别真实的威胁。
  • 它变得更准确了: 它建议的行动与人类专家的做法相符。
  • 它停止了幻觉: 它不再编造事实,也不会针对错误的操作系统提出修复方案。

简而言之,DEFENGRAPH 通过为 AI 提供一份结构化的过去地图和一份实时的现在信息流,将一个聪明但容易困惑的 AI 变成了一名经验丰富的资深专家,确保它提供的建议始终立足于现实。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →