論文の概要: Verification-Guided Specification Synthesis with Large Language Models for Intrusion Detection Rules
- arxiv url: http://arxiv.org/abs/2608.22889v1
- Date: Mon, 24 Aug 2026 07:20:54 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-25 13:29:43.930248
- Title: Verification-Guided Specification Synthesis with Large Language Models for Intrusion Detection Rules
- Title(参考訳): 侵入検出ルールのための大規模言語モデルによる検証誘導型仕様合成
- Authors: Kohei Yamamoto, Marie Katsurai,
- Abstract要約: 本研究では,HTTP要求トレースからSuricataルールを生成するための検証誘導型合成仕様フレームワークを提案する。
実世界のCVE281と、実際のIoTデバイスから収集された良性トラフィックの実験により、提案手法は偽陽性率0.0%を維持しつつ、81.5%の検出率を達成することが示された。
- 参考スコア(独自算出の注目度): 7.112060233202425
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Attacks against Internet-connected IoT devices continue to increase; however, transforming observed attack traffic into deployable intrusion detection system (IDS) rules remains largely a manual process. Recent studies have explored using large language models (LLMs) to generate IDS rules; nonetheless, existing approaches often require auxiliary information beyond observed traffic or generate rules without validating their detection logic against benign traffic. This study presents a verification-guided specification synthesis framework for generating Suricata rules directly from HTTP request traces. Instead of having an LLM generate IDS rules in a single step, an LLM first identifies a vulnerable parameter and synthesizes a semantic detection specification. These specifications are iteratively refined through counterexample-guided inductive synthesis (CEGIS), in which benign traffic samples serve as counterexamples during synthesis and verification. Verified specifications are then deterministically compiled into Suricata rules. Experiments on 281 real-world CVEs and benign traffic collected from real IoT devices show that the proposed method achieves a detection rate of 81.5% while maintaining a false positive rate of 0.0%. An ablation study also demonstrates that CEGIS-based verification improves detection performance while maintaining a low false positive rate.
- Abstract(参考訳): インターネットに接続されたIoTデバイスに対する攻撃は増え続けているが、監視対象の攻撃トラフィックをデプロイ可能な侵入検知システム(IDS)ルールに変換することは、大部分が手動のプロセスである。
近年,大規模言語モデル (LLM) を用いてIDSルールを生成する方法が検討されているが,既存の手法では,観測されたトラフィックを超えた補助情報や,良質なトラフィックに対して検出ロジックを検証せずにルールを生成する場合が多い。
本研究では,HTTP要求トレースから直接Suricataルールを生成するための検証誘導仕様合成フレームワークを提案する。
LLMは単一のステップでIDSルールを生成する代わりに、脆弱なパラメータを特定し、セマンティック検出仕様を合成する。
これらの仕様は、逆例誘導誘導誘導合成(CEGIS)によって反復的に洗練され、良質なトラフィックサンプルが合成と検証の間、反例として機能する。
検証された仕様はスリカタ規則に決定的にコンパイルされる。
実世界のCVE281と、実際のIoTデバイスから収集された良性トラフィックの実験により、提案手法は偽陽性率0.0%を維持しつつ、81.5%の検出率を達成した。
また,CEGISに基づく検証は,偽陽性率を低く保ちながら検出性能を向上することを示した。
関連論文リスト
- GenTI: Benchmarking LLMs for Autonomous IDPS Rule Generation for Unseen Attacks [1.7816843507516946]
Generative Thread Intelligence (GenTI) は、見えない攻撃をターゲットとしたIDPSルールの自動生成のためのベンチマークである。
GTIは、Snort、Suricata、Emerging Threats、50k YARAから150k以上の検出および防止ルールを集約し、それぞれにプロトコル動作、ペイロードシグネチャ、コンテキスト関係、CTI(Cyber Threat Intelligence)へのマッピングを注釈付けしている。
我々のGenTIインスタンス化は、複合ルール品質スコア89.4%、CTIカバレッジ94.8%、未確認攻撃検出45%から87.4%の改善、偽陽性率8.5%の削減を実現している。
論文 参考訳(メタデータ) (2026-06-04T08:19:52Z) - From Attack Simulation to SIEM Rule: Deterministic Detection-as-Code Synthesis with Probe-Level Traceability [51.56484100374058]
セキュリティチームは、自身のシステムに対する攻撃をシミュレートして、監視が真の侵入者を捕まえるかどうかをチェックする。
人間はそのギャップを手でブリッジし、それぞれの発見を読み、対応するシグマルールを書きます。
ロックされたコーパスからプローブが引き出されると,この変換が部分的に自動化されることを示す。
論文 参考訳(メタデータ) (2026-06-03T14:26:25Z) - Systematic Integration of Digital Twins and Constrained LLMs for Interpretable Cyber-Physical Anomaly Detection [0.0]
産業制御システム(ICS)を標的としたサイバー攻撃は、ますます洗練され、識別が困難になっている。
このような攻撃を検知するには、低レベルの振る舞いキューと高レベルのセマンティック解釈を統合する必要がある。
本稿では,Digital Twin(DT)によるハイブリッド検出手法を提案する。
論文 参考訳(メタデータ) (2026-04-04T16:38:12Z) - Explainable Autoencoder-Based Anomaly Detection in IEC 61850 GOOSE Networks [4.641687438249026]
本稿では、IEC 61850 GOOSEネットワークのための説明可能な、教師なしマルチビュー異常検出フレームワークを提案する。
統計的に接地されたしきい値と混合した再構成誤差を用いて異常検出を行い、特定の攻撃タイプを使わずに堅牢な検出を可能にする。
実験の結果, 攻撃検出率は99%以上であり, 全トラフィックの5%以下は偽陽性であった。
論文 参考訳(メタデータ) (2026-01-14T08:47:07Z) - Defending against Indirect Prompt Injection by Instruction Detection [109.30156975159561]
InstructDetectorは、LLMの動作状態を利用して潜在的なIPI攻撃を特定する、新しい検出ベースのアプローチである。
InstructDetectorは、ドメイン内設定で99.60%、ドメイン外設定で96.90%の検出精度を達成し、攻撃成功率をBIPIAベンチマークで0.03%に下げる。
論文 参考訳(メタデータ) (2025-05-08T13:04:45Z) - WATCH: Adaptive Monitoring for AI Deployments via Weighted-Conformal Martingales [22.789611187514975]
非パラメトリックシーケンシャルテストのメソッド -- 特にコンフォーマルテストマーチンチャル(CTM)と任意の時間価推論 -- は、この監視タスクに有望なツールを提供する。
既存のアプローチは、限られた仮説クラスやアラーム基準の監視に限られています。」
論文 参考訳(メタデータ) (2025-05-07T17:53:47Z) - Few-Shot Radar Signal Recognition through Self-Supervised Learning and Radio Frequency Domain Adaptation [48.265859815346985]
レーダー信号認識は電子戦(EW)において重要な役割を果たす
近年のディープラーニングの進歩は、レーダー信号認識の改善に大きな可能性を示している。
これらの手法は、注釈付き無線周波数(RF)データが少ない、あるいは入手できないEWシナリオでは不十分である。
論文 参考訳(メタデータ) (2025-01-07T01:35:56Z) - Incorporating Gradients to Rules: Towards Lightweight, Adaptive Provenance-based Intrusion Detection [11.14938737864796]
多様な環境に自動的に適応できるルールベースのPIDSであるCAPTAINを提案する。
我々は、微分可能なタグ伝搬フレームワークを構築し、勾配降下アルゴリズムを用いてこれらの適応パラメータを最適化する。
その結果,CAPTAINは検出精度の向上,検出遅延の低減,ランタイムオーバーヘッドの低減,検出アラームや知識の解釈性の向上を実現している。
論文 参考訳(メタデータ) (2024-04-23T03:50:57Z) - Hierarchical Semi-Supervised Contrastive Learning for
Contamination-Resistant Anomaly Detection [81.07346419422605]
異常検出は、通常のデータ分布から逸脱したサンプルを特定することを目的としている。
コントラスト学習は、異常の効果的な識別を可能にする表現のサンプル化に成功している。
汚染耐性異常検出のための新しい階層型半教師付きコントラスト学習フレームワークを提案する。
論文 参考訳(メタデータ) (2022-07-24T18:49:26Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。