← 最新论文
🤖 machine learning

TACTIC-KG: Toward Small Agent Teams for Cyber Threat Intelligence Knowledge Graph Construction

TACTIC-KG 是一个具有成本效益的智能体框架,它通过将任务分解为适用于轻量级大语言模型的专门角色,从非结构化威胁报告中构建网络安全知识图谱,从而在准确性、稳定性和效率方面超越了单体大型模型。

原作者: Mouhamed Amine Bouchiha, Gregory Blanc

发布于 2026-07-08
📖 1 分钟阅读☕ 轻松阅读

原作者: Mouhamed Amine Bouchiha, Gregory Blanc

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正试图绘制一张规模宏大、细节丰富的城市地图,但你并没有蓝图,手里只有成千上万份来自不同人的、杂乱无章的手写日记。其中一些条目清晰明了,一些潦草难辨,一些自相矛盾,还有一些纯属捏造。这正是网络安全专家在尝试将**网络威胁情报(CTI)报告转化为知识图谱(Knowledge Graphs)**时所面临的困境。这些报告描述了黑客、工具及其攻击手段,但它们是以非结构化、杂乱无章的文本形式存在的。

这篇论文介绍了一个名为 TACTIC-KG 的新系统来解决这个问题。以下是该系统的运作方式,我们使用简单的类比来解释:

旧方法:“超级天才”独奏家

此前,研究人员尝试使用一个巨大的、功能极其强大的 AI(“单体”模型)来阅读杂乱的日记,理解故事内容,找出黑客和工具的名字,弄清它们之间的联系,并一次性绘制出地图。

这就像雇佣一位超级天才艺术家独自完成整个工作。

  • 问题所在: 即便是天才也会疲惫。当故事太长或太复杂时,这位“超级天才”就会开始产生幻觉。他们可能会凭空捏造两个从未存在过的人之间的联系,或者因为试图同时处理太多事情而遗忘关键细节。
  • 成本问题: 这位“超级天才”的雇佣成本极高,且工作速度缓慢。

新方法:“专业化团队”(TACTIC-KG)

该论文的作者提出:“为什么要依赖一个过度劳累的天才?让我们雇佣一支由专业人员组成的精干团队吧。”

TACTIC-KG 将这项工作分解为四个不同的角色,每个角色都由一个更小、更便宜且更专注的 AI 智能体(Agent)来处理。他们按顺序工作,将任务在链条中向下传递:

  1. 提取者(搜寻者):

    • 职责: 这个智能体只负责观察文本并提取出原始的信息碎片(例如“Pegasus”、“iOS”、“NSO Group”)。它现在还不关心这些东西意味着什么;它只是把看起来有价值的事实抓取出来。
    • 类比: 就像一只在地上捡拾闪亮物品的食腐鸟。它抓取所有看起来有趣的东西,而不去判断那是钻石还是一块玻璃。
  2. 打字员(标注员):

    • 职责: 这个智能体接过搜寻者找到的闪亮物品,并将它们放入正确的框中。它是“Pegasus”这类恶意软件吗?“NSO Group”是一个组织吗?
    • 类比: 就像一名图书管理员,接过搜寻者带来的书,并将它们放在正确的书架上(如小说、历史、科学)。
  3. 验证者(事实核查员):

    • 职责: 这是最关键的新步骤。这个智能体会查看已标注的项目,并询问:“原始日记里真的写了这些吗?”如果搜寻者和标注员做出的判断在原文中缺乏依据,验证者就会将其剔除。
    • 类比: 就像一名严格的编辑在核查新闻稿。如果记者声称“嫌疑人在巴黎”,但源文本仅提到“嫌疑人在欧洲”,编辑就会删掉这个过于具体的说法。这能阻止系统编造内容(即防止产生“幻觉”)。
  4. 馆长(绘图师):

    • 职责: 这个智能体获取经过验证的事实,并将它们连接成一张最终的、干净的地图。它会修正微小的错误,合并重复的名字(例如将“TrickBot”和“Trick Bot”合并),并确保地图在逻辑上是合理的,不会添加虚假的桥梁。
    • 类比: 就像一名制图师在绘制最终地图,确保道路连接逻辑合理,并移除那些通往虚无的桥梁。

为什么这个团队更好

论文声称,这种团队协作模式在三个方面优于“超级天才”:

  • 更少的幻觉: 由于验证者充当了严格的守门人,团队不会意外发明虚假的联系。相比之下,“超级天才”往往因为想表现得“太乐于助人”而用猜测来填补空白;而这个团队只有在文本明确支持的情况下才会填充空白。
  • 更好的召回率(发现更多信息): “搜寻者”被允许抓取它看到的所有东西,即使它并不确定。然后由“事实核查员”来分辨好坏。这意味着他们漏掉真实威胁的可能性更低,而单个模型可能会因为不堪重负而跳过某些细节。
  • 更便宜、更快: 他们没有使用一个庞大且昂贵的计算机大脑,而是使用了几个小型、轻量级的“大脑”(参数量在 30 亿到 80 亿之间)。这就像是使用一群高效的实习生,而不是一位高薪且缓慢的高管。

实验结果

当作者在真实的网络安全报告上测试该系统时,他们发现:

  • 这支由小型智能体组成的团队在发现和标注威胁方面,比巨大的单体模型更准确
  • 他们构建的地图(知识图谱)更具一致性,且虚假连接更少。
  • 他们利用更小、更便宜的计算机模型就实现了这些成果。

简而言之,TACTIC-KG 证明了,对于像绘制网络威胁地图这样复杂的任务,一支组织良好的专业化团队比一个过度劳累的超级巨星更有效。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →