論文の概要: SherAgent: Scaling Attack Investigation in the Wild via LLM-Empowered Iterative Query-Filter Backtracking
- arxiv url: http://arxiv.org/abs/2607.09176v1
- Date: Fri, 10 Jul 2026 08:11:10 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-13 16:48:13.426378
- Title: SherAgent: Scaling Attack Investigation in the Wild via LLM-Empowered Iterative Query-Filter Backtracking
- Title(参考訳): SherAgent: LLM-Empowered Iterative Query-Filter Backtrackingによる野生のスケーリング攻撃調査
- Abstract要約: Provenanceベースの攻撃調査は、データとクエリロジックを標準化することで、実行可能な自動化を可能にする。
我々は、SherAgentを開発するために数十億人のユーザーを提供する大手インターネット企業のSOCと協力している。
SherAgentは、APIコストが0.10ドル未満で、1回の調査で4分未満で、驚くほどの効率で運用されている。
- 参考スコア(独自算出の注目度): 32.566471484012276
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Provenance-based attack investigation enables viable automation by standardizing data and query logic; however, it is critically hindered in practice by dependency explosions and fragmented causal chains in the wild. Towards designing a robust and automated investigation tool, we collaborated with the SOC of a major Internet corporation serving billions of users. By engaging in real-world incident response, we are able to evaluate and refine their existing LLM-based investigation workflows, which processes tens of thousands of raw alerts daily, leaving thousands for manual triage, to find out the root causes of investigation failures and major challenges in their existing tools. Motivated by these findings, we propose SherAgent, an LLM-empowered automated investigation system. Operating on an iterative ``query-filter'' backtracking paradigm over provenance graphs, SherAgent leverages the semantic reasoning capabilities of LLMs to process unstructured data, such as investigation context and threat intelligence. To overcome fragmented causal chains caused by missing events, the system dynamically calibrates query conditions to broaden the search scope. Concurrently, it performs precision result filtering and strategic nodes selection for subsequent exploration, thereby mitigating dependency explosions. Extensive evaluations in the wild demonstrate that SherAgent improves the end-to-end investigation success rate by 31.1% and 63.7% compared to both legacy enterprise baselines and SOTA approaches, respectively. Furthermore, it operates with remarkable efficiency, incurring under $0.10 in API costs and requiring less than 4 minutes per investigation. Finally, our user study confirms that SherAgent provides accurate and clear insights, significantly reducing the analytical overhead for security experts.
- Abstract(参考訳): Provenance-based attack investigationは、データとクエリロジックを標準化することで、実行可能な自動化を可能にするが、実際には依存性の爆発や、野生の断片化された因果連鎖によって妨げられている。
我々は、堅牢で自動化された調査ツールの設計に向けて、数十億人のユーザーを提供する大手インターネット企業のSOCと協力した。
実世界のインシデント対応に携わることで、既存のLLMベースの調査ワークフローを評価し、改善することが可能になります。
これらの知見に触発されて,LLMを利用した自動調査システムであるSherAgentを提案する。
SherAgentは、実績グラフ上の‘query-filter’のバックトラックパラダイムを反復的に運用し、LLMのセマンティック推論能力を活用して、調査コンテキストや脅威インテリジェンスなどの非構造化データを処理する。
欠落したイベントによる断片化された因果連鎖を克服するため,クエリ条件を動的に校正し,検索範囲を広げる。
同時に、精密な結果フィルタリングと、その後の探索のための戦略的ノードの選択を行い、依存関係の爆発を緩和する。
大規模な評価は、SherAgentが従来のエンタープライズベースラインとSOTAアプローチの両方と比較して、エンドツーエンドの調査成功率を31.1%、63.7%改善していることを示している。
さらに、APIコストが0.10ドル未満で、1回の調査で4分未満で、驚くほどの効率で動作する。
最後に、当社のユーザ調査では、SherAgentが正確で明確な洞察を提供し、セキュリティ専門家の分析オーバーヘッドを大幅に削減していることを確認した。
関連論文リスト
- Staying on the Attack Path: Structured State for Long-Horizon Automated Penetration Testing [17.809156797437208]
Intentestはインテントグラフ誘導型自動浸透試験剤である。
LLMのコンテキストウィンドウからの長い水平状態を、永続的なファクトインテント指向の非巡回グラフに外部化する。
総合的な成功率は88.2%、成功率は75.0%である。
論文 参考訳(メタデータ) (2026-09-07T11:09:01Z) - Breadcrumbing Search Agents [118.20284823674382]
LLMベースの検索エージェントは情報検索タスクに広く利用されているが、外部ツールへの依存度は重大なセキュリティリスクをもたらす。
検索およびページ観察を行うチャネルは脆弱なセキュリティ境界であることを示す。
制約付きツール仲介脅威モデルの下では、クエリ毎に1つのコントロールされた結果のみを追加することで、攻撃の成功を大幅に増加させることができる。
論文 参考訳(メタデータ) (2026-08-05T07:57:27Z) - Where Do Deep-Research Agents Go Wrong? Span-Level Error Localization in Agent Trajectories [51.22051230894794]
最終回答に基づく評価は、エージェントが成功するかどうかを示すが、どの部分の軌道が答えを信頼できないかを示すものではない。
2つのエージェントフレームワーク、3つのバックボーンモデル、3つのベンチマークから2,790の実際のトラジェクトリを収集し、生ログをセマンティックスパンに変換し、エキスパートレビューを通じて有害なエラースパンを注釈付けします。
我々は,エージェントの主張を追跡するクレーム中心の監査フレームワークであるDRIFTを提案する。
論文 参考訳(メタデータ) (2026-06-01T10:50:26Z) - TrajAudit: Automated Failure Diagnosis for Agentic Coding Systems [18.833806809109536]
エージェントシステムは、バグ修正などのソフトウェアエンジニアリングジョブを自動化するために広く研究されている。
既存の自動故障診断アプローチはタスク実行軌跡を活用するが、その効果は軌道長と複雑性の増加とともに低下する。
リポジトリレベルのコーディングタスクには、冗長なプログラム構造や冗長なコードコンテキストなど、トラジェクトリにはノイズが伴っている。
我々は,リポジトリレベルのコーディングトラジェクトリのための最初の障害診断フレームワークであるTrajAuditを提案する。
論文 参考訳(メタデータ) (2026-05-26T05:24:37Z) - Towards Agentic Investigation of Security Alerts [0.07646713951724012]
セキュリティアナリストは、アラートの量と検出システムが提供する低コンテキストに圧倒されます。
初期段階の調査は通常、複数のログソース間で手動の相関を必要とする。
本稿では,事前定義されたクエリを付加した大規模言語モデル(LLM)を活用する実験的なエージェントワークフローを提案する。
論文 参考訳(メタデータ) (2026-04-28T16:52:12Z) - Inference-Time Scaling of Verification: Self-Evolving Deep Research Agents via Test-Time Rubric-Guided Verification [71.98473277917962]
近年のDeep Research Agents (DRA) の進歩は、自動知識発見と問題解決に変化をもたらしている。
本稿では,政策モデルのアウトプットを反復的に検証することで,エージェントの能力を自己進化させる手法を提案する。
検証の非対称性を生かしたルーブリックスに基づく結果報酬検証器であるDeepVerifierを提案する。
論文 参考訳(メタデータ) (2026-01-22T09:47:31Z) - Empowering RepoQA-Agent based on Reinforcement Learning Driven by Monte-carlo Tree Search [70.63903518295785]
モンテカルロ木探索によるエージェント強化学習フレームワークRepoSearch-R1を紹介する。
RepoSearch-R1に基づいて,リポジトリ質問応答タスク用に設計されたRepoQA-Agentを構築する。
論文 参考訳(メタデータ) (2025-10-30T09:10:36Z) - CORTEX: Collaborative LLM Agents for High-Stakes Alert Triage [10.088447487211893]
SOC(Security Operations Centers)は、毎日何万ものアラートに圧倒されている。
この過負荷は警告の疲労を引き起こし、見過ごされた脅威やアナリストのバーンアウトにつながる。
警告トリアージのためのマルチエージェントLLMアーキテクチャであるCORTEXを提案する。
論文 参考訳(メタデータ) (2025-09-30T22:09:31Z) - SafeSearch: Automated Red-Teaming for the Safety of LLM-Based Search Agents [63.70653857721785]
我々は、低品質な検索結果の出現率と、エージェントの動作を誤る可能性を実証する2つの実験を行った。
この脅威に対処するため、私たちは、体系的、スケーラブルで、コスト効率のよい自動化されたレッドチームフレームワークを導入しました。
論文 参考訳(メタデータ) (2025-09-28T07:05:17Z) - ExCyTIn-Bench: Evaluating LLM agents on Cyber Threat Investigation [15.227180564453016]
サイバー脅威調査におけるLCMエージェントxの評価を行う最初のベンチマークであるExCyTIn-Benchを提案する。
我々は、専門家が作成した検出ロジックで抽出したセキュリティログを活用して脅威調査グラフを構築する。
グラフ上のペアノードを用いてLLMを用いて質問を生成し、開始ノードを背景コンテキストとし、終了ノードを回答とする。
論文 参考訳(メタデータ) (2025-07-14T17:06:26Z) - Which Agent Causes Task Failures and When? On Automated Failure Attribution of LLM Multi-Agent Systems [50.29939179830491]
LLMマルチエージェントシステムにおける障害帰属は、まだ調査が過小評価されており、労働集約的である。
本稿では,3つの自動故障帰属手法の開発と評価を行い,その欠点と欠点を要約する。
最良の方法は、障害に応答するエージェントを特定する際に53.5%の精度を達成するが、故障の特定には14.2%しか役に立たない。
論文 参考訳(メタデータ) (2025-04-30T23:09:44Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。