← 最新论文
💻 computer science

COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies

COHORT 是一个端到端的多智能体大语言模型(LLM)框架,它通过在高保真仿真拓扑结构上实现候选配置,并通过攻击重放和连通性检查进行严格测试,以确保在不干扰合法流量的情况下阻断特定攻击,从而实现可部署网络缓解方案的自动化生成与验证。

原作者: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

发布于 2026-06-30
📖 1 分钟阅读☕ 轻松阅读

原作者: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,一家公司的计算机网络就像一座巨大且繁忙的办公大楼。有一天,一名窃贼(网络罪犯)闯入了其中。通常情况下,当这种情况发生时,安全团队必须花费数周时间来研究如何在不误将员工锁在办公室外的情况下,将窃贼拒之门外。这是一场关于“如果……会怎样”的高风险、高难度博弈,而在真实的建筑上进行测试风险太大,因为一旦出错,整个业务就会停摆。

COHORT 是一个旨在解决这一问题的全新自动化系统。你可以把它想象成一个超级智能的虚拟“沙盒”或模拟实验室,让安全团队可以在不触及真实建筑的情况下,安全地练习如何将窃贼拒之门外。

以下是 COHORT 的工作原理,通过简单的概念进行拆解:

1. 虚拟孪生体(沙盒)

COHORT 不会在真实网络上测试修复方案,而是构建一个完美的高科技数字副本。这不仅仅是一张图纸;它是一个运行中的模拟程序,使用与真实环境完全相同的软件和硬件规则(例如真实的防火墙和路由器)。

  • 类比: 想象一下飞行员的飞行模拟器。他们可以在模拟器中撞毁飞机一百次,而不会伤及任何人。COHOT 就是网络安全的飞行模拟器。

2. AI 专家团队(智能体)

COHORT 并不只使用一个 AI 大脑,而是使用一个由专业 AI 智能体组成的团队,每个智能体都有特定的职责,像一台运转良好的机器一样协同工作:

  • 建议者 (The Suggester): 这个智能体观察窃贼的行动计划,并提出建议:“嘿,如果我们封锁这条走廊,窃贼就无法通过。”
  • 执行者 (The Implementer): 这个智能体负责将那个想法转化为实际的操作,编写出用于在虚拟设备上锁定该走廊的具体代码命令。
  • 批评者 (The Critic): 这是一个严格的编辑。在测试修复方案之前,批评者会审查代码。“等等,你锁错了门!”或者“那个命令有个拼写错误。”如果出现问题,他们会将代码发回给执行者进行修正。他们会不断循环,直到修复方案完美无缺。
  • 裁判 (The Judge): 一旦修复方案准备就绪,裁判会将同一个窃贼重新带回虚拟建筑中,观察新的锁具是否真的起到了作用。
  • 总结者 (The Summarizer): 这个智能体负责为人类编写报告,用通俗易懂的语言解释发生了什么。

3. “窃贼重演”测试

这是最关键的部分。在过去,安全系统可能会根据数学或规则来猜测修复方案是否有效。COHORT 的做法不同:它会重新运行攻击过程。

  • 类比: 想象你在门上安装了一个新的死锁。你不仅是检查锁看起来是否坚固,而是雇佣了之前闯入过的那个完全相同的窃贼,让他再次尝试开门。如果窃贼进不来,且员工仍然可以穿过这扇门到达办公桌,那么修复就是成功的。

4. “不要破坏办公室”规则

COHORT 的一个主要目标是确保修复方案不会意外地将“好人”拒之门外。

  • 检查机制: 在接受一个修复方案之前,系统会自动探测内部网络并尝试访问一个网站。如果该修复方案在阻挡了窃贼的同时,也阻止了员工发送电子邮件或加载网页,系统会立即拒绝该方案。

5. 叠加防御(累积效应)

有时仅靠一把锁是不够的。COHORT 可以将多个成功的锁层层叠加在一起。

  • 类比: 这就像是在安装了门栓之后,又加上了链条,最后再加上一个监控摄像头。系统会在前一个层级的防护基础上测试每一个新层级,以确保它们能协同工作,而不是互相抵消。

研究发现了什么?

研究人员针对四种不同类型的网络攻击(如勒索软件、数据窃取和在网络中扩散)在三种不同规模的虚拟办公大楼上测试了这个系统。

  • 结果: 多智能体团队(建议者 + 执行者 + 批评者)寻找有效修复方案的成功率比试图独立完成所有工作的单个 AI 智能体高出 4.4 倍
  • 成功率: 该团队生成的修复方案中,大约有 47% 成功实现了既能阻止攻击又能保持办公运行的目标。
  • 局限性: 该系统目前是在 Linux 计算机和特定类型的网络硬件上进行测试的。它是为“脚本化”攻击(即窃贼遵循已知计划)设计的,而不是针对那种在看到新锁具后能瞬间改变策略的聪明窃贼。

核心结论

COHORT 是一个“演习场”,用于网络防御。它利用 AI 专家团队在安全的虚拟世界中发明、构建并测试安全修复方案。通过让 AI 反复重演攻击,它能够找到既能阻挡坏人、又不会误伤好人的解决方案,从而为人类专家节省数周危险的试错时间。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →