With frequently evolving Advanced Persistent Threats (APTs) in cyberspace, traditional security solutions approaches have become inadequate for threat hunting for organizations. Moreover, SOC (Security Operation Centers) analysts are often overwhelmed and struggle to analyze the huge volume of logs received from diverse devices in organizations. To address these challenges, we propose an automated and dynamic threat hunting framework for monitoring evolving threats, adapting to changing network conditions, and performing risk-based prioritization for the mitigation of suspicious and malicious traffic. By integrating Agentic AI with Splunk, an established SIEM platform, we developed a unique threat hunting framework. The framework systematically and seamlessly integrates different threat hunting modules together, ranging from traffic ingestion to anomaly assessment using a reconstruction-based autoencoder, deep reinforcement learning (DRL) with two layers for initial triage, and a large language model (LLM) for contextual analysis. We evaluated the framework against a publicly available benchmark dataset, as well as against a simulated dataset. The experimental results show that the framework can effectively adapt to different SOC objectives autonomously and identify suspicious and malicious traffic. The framework enhances operational effectiveness by supporting SOC analysts in their decision-making to block, allow, or monitor network traffic. This study thus enhances cybersecurity and threat hunting literature by presenting the novel threat hunting framework for security decision- making, as well as promoting cumulative research efforts to develop more effective frameworks to battle continuously evolving cyber threats.


翻译:随着网络空间中高级持续性威胁(APT)的频繁演变,传统安全解决方案已难以满足组织威胁狩猎的需求。此外,安全运营中心(SOC)的分析人员往往不堪重负,难以分析从组织内不同设备接收的海量日志。为应对这些挑战,我们提出了一种自动化、动态的威胁狩猎框架,用于监控不断演变的威胁、适应变化的网络环境,并对可疑及恶意流量执行基于风险的优先级排序以进行缓解。通过将智能体AI与成熟的SIEM平台Splunk相集成,我们开发了一种独特的威胁狩猎框架。该框架系统且无缝地将不同威胁狩猎模块整合在一起,涵盖从流量摄取到基于重建自编码器的异常评估、用于初始分类的双层深度强化学习(DRL),以及用于上下文分析的大型语言模型(LLM)。我们针对公开基准数据集以及模拟数据集对框架进行了评估。实验结果表明,该框架能够自主适应不同的SOC目标,并有效识别可疑及恶意流量。该框架通过支持SOC分析人员在阻止、允许或监控网络流量方面进行决策,从而提升了运营效率。本研究通过提出一种用于安全决策的新型威胁狩猎框架,丰富了网络安全与威胁狩猎领域的文献,并促进了旨在开发更有效框架以对抗持续演变的网络威胁的累积性研究工作。

0
下载
关闭预览

相关内容

《利用 LLM 进行高级持续性威胁 (APT) 检测和智能解释》
专知会员服务
24+阅读 · 2025年2月14日
【新书】利用生成式人工智能进行网络防御策略
专知会员服务
32+阅读 · 2024年10月18日
《网络“威胁狩猎”导读》127页slides
专知会员服务
33+阅读 · 2024年5月21日
安全牛发布《威胁情报市场指南》报告
安全牛
13+阅读 · 2017年7月10日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
5+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
17+阅读 · 2013年12月31日
VIP会员
最新内容
ECCV 2026 | MIMFlow:MIM与归一化流统一图像生成
专知会员服务
1+阅读 · 今天11:43
网状网络及其在军事领域的运用
专知会员服务
4+阅读 · 今天6:18
无美国参与的欧洲战争方式(万字长文)
专知会员服务
5+阅读 · 今天5:54
《国防领域敏感性分析白皮书》
专知会员服务
6+阅读 · 今天3:42
综述 | 从问答到任务完成:Agent系统与Harness设计
Agentic RL:框架、实践与长程智能体训练
专知会员服务
6+阅读 · 6月24日
重新思考无人机时代的生存能力
专知会员服务
9+阅读 · 6月24日
装甲突击旅:现代战争思考、战斗与组织
专知会员服务
7+阅读 · 6月24日
在人工智能加速决策环境中拓展OODA循环
专知会员服务
9+阅读 · 6月24日
相关资讯
安全牛发布《威胁情报市场指南》报告
安全牛
13+阅读 · 2017年7月10日
相关基金
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
5+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
17+阅读 · 2013年12月31日
Top
微信扫码咨询专知VIP会员