論文の概要: LLMs for Zero-Shot Threat Detection via Structured Risk Indicators
- arxiv url: http://arxiv.org/abs/2608.16508v1
- Date: Mon, 17 Aug 2026 12:47:38 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-18 19:59:03.697756
- Title: LLMs for Zero-Shot Threat Detection via Structured Risk Indicators
- Title(参考訳): 構造リスク指標を用いたゼロショット脅威検出用LCM
- Authors: Abdullah Alghamdi, Siamak Layeghy, Marius Portmann,
- Abstract要約: 異種セキュリティログからインサイダー脅威と高度な永続的脅威をゼロショットで検出するための2段階の大規模言語モデル(LLM)フレームワークを提案する。
このフレームワークは、行動行動を時系列としてモデル化し、検索強化世代(RAG)を組み込んで、ユーザの履歴活動から個人化されたコンテキストを提供する。
2つのベンチマークデータセット、インサイダー脅威検出のためのCERT r5.2、APT検出のためのPicoDomainで評価される。
- 参考スコア(独自算出の注目度): 3.888900238305354
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: We propose a two-stage large language model (LLM) framework for zero-shot detection of insider threats and advanced persistent threats (APTs) from heterogeneous security logs. The framework models user activity as chronological timelines and incorporates retrieval-augmented generation (RAG) to provide personalised behavioural context from each user's historical activity. Rather than performing end-to-end classification directly from raw logs, it first generates structured, interpretable sets of threat-specific risk indicators, which are then classified jointly across temporal sequences to capture attack patterns spanning multiple windows.The framework is evaluated on two benchmark datasets, CERT r5.2 for insider threat detection and PicoDomain for APT detection, using four combinations of two open-weight LLMs under both retrieval and non-retrieval settings. All configurations outperform the previous state-of-the-art LLM-based framework (GABM), with the best configuration improving the F1-score by 11.40 percentage points on CERT r5.2 and 31.50 percentage points on PicoDomain. Results further show that retrieval mainly benefits weaker LLMs by generating more discriminative risk indicators, whereas stronger models achieve comparable performance without retrieved context. The most effective assignment of LLMs to the two stages depends on the dataset. These findings show that the quality of the generated risk indicators is the main driver of zero-shot cyber threat detection performance.
- Abstract(参考訳): 異種セキュリティログからインサイダー脅威と高度な永続的脅威をゼロショットで検出するための2段階の大規模言語モデル(LLM)フレームワークを提案する。
このフレームワークは、ユーザアクティビティを時系列タイムラインとしてモデル化し、検索強化世代(RAG)を組み込んで、各ユーザの履歴アクティビティから個人化された振る舞いコンテキストを提供する。
このフレームワークは、生ログから直接エンドツーエンドの分類を行うのではなく、まず、構造化された、解釈可能な脅威特異的リスク指標セットを生成し、その後、複数のウィンドウにまたがる攻撃パターンを同時分類し、内部脅威検出のためのCERT r5.2とAPT検出のためのPicoDomainの2つのベンチマークデータセットで評価される。
全ての構成は以前のLLMベースのフレームワーク(GABM)よりも優れており、最も優れた構成はCERT r5.2で11.40ポイント、ピコドメインで31.50ポイント向上している。
さらに、より差別的なリスク指標を生成することにより、検索がより弱いLCMの利点を主に示し、一方、より強いモデルでは、検索された文脈なしで同等のパフォーマンスが得られることを示した。
LLMの2段階への最も効果的な割り当てはデータセットに依存する。
これらの結果から,生成したリスク指標の品質が,ゼロショットサイバー脅威検出性能の主要な要因であることが示唆された。
関連論文リスト
- Reasoning-Aware AIGC Detection via Alignment and Reinforcement [55.09684020007737]
REVEALは、分類の前に解釈可能な推論チェーンを生成するフレームワークである。
複数のベンチマークで最先端のパフォーマンスを実現する。
論文 参考訳(メタデータ) (2026-04-21T07:29:55Z) - TraceSafe: A Systematic Assessment of LLM Guardrails on Multi-Step Tool-Calling Trajectories [20.868825285848196]
安全ガードレールは、自然言語の応答には適しているが、その有効性は、多段階のツール使用軌跡の中では明らかにされていない。
このギャップに対処するために、中間軌道安全性を評価するために特別に設計された最初の包括的なベンチマークであるStructureSafe-Benchを紹介します。
論文 参考訳(メタデータ) (2026-04-08T15:46:14Z) - Synergistic Directed Execution and LLM-Driven Analysis for Zero-Day AI-Generated Malware Detection [0.12891210250935145]
自動マルウェア生成のためのLLMのウェポン化は、従来の検出パラダイムに現実的な脅威をもたらす。
本稿では,エスココール実行とエンフディープ学習に基づく脆弱性分類を組み合わせた,新しいハイブリッド分析フレームワークを提案する。
2,500 LLM合成サンプルからなるベンチマークでは、従来のマルウェアでは98.7%、AIによる脅威では97.5%の精度が達成されている。
論文 参考訳(メタデータ) (2026-03-10T00:25:41Z) - Hubble: An LLM-Driven Agentic Framework for Safe, Diverse, and Reproducible Alpha Factor Discovery [0.0]
本稿では,大規模言語モデル(LLM)とドメイン固有の演算子言語を組み合わせたエージェントファクタマイニングフレームワークであるHumbbleを紹介する。
約500株の米国株式の世界において、当社のメインランは、実行時クラッシュゼロの3ラウンドで104人の有効な候補を評価しています。
次に、上位5因子を修正し、2025-06-01から2026-03-13までの保留期間で検証する。
論文 参考訳(メタデータ) (2026-03-09T05:21:00Z) - Mind the Gap: Evaluating LLMs for High-Level Malicious Package Detection vs. Fine-Grained Indicator Identification [1.1103813686369686]
大きな言語モデル(LLM)が自動セキュリティタスクのための有望なツールとして登場した。
本稿では,悪意のあるソフトウェアパッケージを検出するために,13個のLSMを体系的に評価する。
論文 参考訳(メタデータ) (2026-02-18T09:36:46Z) - Visual Backdoor Attacks on MLLM Embodied Decision Making via Contrastive Trigger Learning [89.1856483797116]
MLLMをベースとした組込みエージェントに視覚的バックドアを注入する最初のフレームワークであるBEATを紹介する。
テキストトリガーとは異なり、オブジェクトトリガーは視点や照明の幅が広いため、確実に移植することは困難である。
BEATは攻撃の成功率を最大80%まで達成し、強い良識のあるタスクパフォーマンスを維持します。
論文 参考訳(メタデータ) (2025-10-31T16:50:49Z) - Automated Skill Decomposition Meets Expert Ontologies: Bridging the Granularity Gap with LLMs [1.2891210250935148]
本稿では,Large Language Models (LLM) を用いた自動スキル分解について検討する。
我々のフレームワークは、パイプラインをプロンプトと生成から正規化とオントロジーノードとのアライメントまで標準化する。
出力を評価するために、コンテンツ精度を評価するために最適な埋め込みベースのマッチングを使用するF1スコアと、粒度を評価するために構造的に正しい配置を信用する階層型F1スコアの2つの指標を導入する。
論文 参考訳(メタデータ) (2025-10-13T12:03:06Z) - Backdoor Cleaning without External Guidance in MLLM Fine-tuning [76.82121084745785]
Believe Your Eyes (BYE)は、アテンションエントロピーパターンを自己教師信号として活用して、バックドアサンプルを特定してフィルタリングするデータフィルタリングフレームワークである。
クリーンタスクのパフォーマンスを維持しながら、ほぼゼロの攻撃成功率を達成する。
論文 参考訳(メタデータ) (2025-05-22T17:11:58Z) - SeCodePLT: A Unified Platform for Evaluating the Security of Code GenAI [58.29510889419971]
コード生成大型言語モデル(LLM)のセキュリティリスクと能力を評価するための既存のベンチマークは、いくつかの重要な制限に直面している。
手動で検証し、高品質なシード例から始める、汎用的でスケーラブルなベンチマーク構築フレームワークを導入し、ターゲット突然変異を通じて拡張する。
このフレームワークをPython、C/C++、Javaに適用すると、44のCWEベースのリスクカテゴリと3つのセキュリティ機能にまたがる5.9k以上のサンプルデータセットであるSeCodePLTが構築されます。
論文 参考訳(メタデータ) (2024-10-14T21:17:22Z) - Bridge the Points: Graph-based Few-shot Segment Anything Semantically [79.1519244940518]
プレトレーニング技術の最近の進歩により、視覚基礎モデルの能力が向上した。
最近の研究はSAMをFew-shot Semantic segmentation (FSS)に拡張している。
本稿では,グラフ解析に基づく簡易かつ効果的な手法を提案する。
論文 参考訳(メタデータ) (2024-10-09T15:02:28Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。