論文の概要: Using LLMs to Elicit Security Requirements for Service-Oriented Cyber Ranges
- arxiv url: http://arxiv.org/abs/2609.00886v1
- Date: Tue, 01 Sep 2026 08:18:41 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-02 16:31:36.476894
- Title: Using LLMs to Elicit Security Requirements for Service-Oriented Cyber Ranges
- Title(参考訳): LLMによるサービス指向サイバーレンジのセキュリティ要件の緩和
- Authors: Michail Takaronis, Athanasia Kollarou, Georgios Kavallieratos, Vasileios Gkioulos, Sokratis Katsikas,
- Abstract要約: この研究は、大規模言語モデルがサービス指向範囲のセキュリティ要件を引き出すのにどのように役立つかを検討する。
このアプローチは、セキュリティミッションの目標とステークホルダーのニーズが最初に特定されたSEBoK誘導プロセスに従っている。
これらのモデルは合計84のセキュリティ要件を生成し、27の要求の包括的なセットに統合された。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Cyber ranges are complex environments comprising many interacting components and stakeholders with different security concerns. The Service-Oriented Cyber Range (SOR) is no exception, particularly when it comes to training scenarios targeting critical infrastructure. Security concerns are translated into security requirements, the elicitation of which is usually difficult and time-consuming. This work examines how large language models can assist in eliciting security requirements for a service-oriented range and help produce a useful baseline for designers and developers. The approach follows a SEBoK-guided process in which security mission objectives and stakeholder needs were first identified and then provided as a prompt context along with architectural guidelines to five LLMs: GPT-5.2, Gemini 3.1 Pro, Grok 4.1, Sonar, and Kimi K2.5. The models generated 84 security requirements in total, which were consolidated into a comprehensive set of 27 requirements and then mapped to the architectural layers of the service-oriented range. The final set was evaluated by five cybersecurity experts against the criteria of necessity, clarity, completeness, feasibility, and testability, with an additional rejection option. The results showed a high acceptance rate, specifically for necessity with 98.5%, clarity with 87.4%, completeness with 85.2%, feasibility with 78.5%, and rejection with 0.7%. Testability was lower at 44.4%, indicating a slight lack of information on how these requirements could be tested. These findings show that LLMs can support early stages of the elicitation of security requirements, although human review is still needed, especially to improve or adjust certain aspects of the requirements.
- Abstract(参考訳): サイバーレンジは多くの相互作用するコンポーネントと異なるセキュリティ上の懸念を持つ利害関係者で構成される複雑な環境である。
Service-Oriented Cyber Range (SOR)は例外ではない。
セキュリティに関する懸念はセキュリティ要件に変換されます。
この研究は、大規模言語モデルがサービス指向範囲のセキュリティ要件を引き出すのにどのように役立つかを調べ、デザイナと開発者の有用なベースラインを作成するのに役立つ。
このアプローチは、セキュリティミッションの目標とステークホルダーのニーズが最初に識別され、すぐに、5つのLCM(GPT-5.2、Gemini 3.1 Pro、Grok 4.1、Sonar、K2.5)のアーキテクチャガイドラインと共に提供されるSEBoK誘導プロセスに続く。
モデルは合計84のセキュリティ要件を生成し、27の要求の包括的なセットに統合され、サービス指向範囲のアーキテクチャレイヤにマッピングされた。
最終セットは5人のサイバーセキュリティ専門家によって、必要条件、明確性、完全性、実現可能性、およびテスト可能性の基準に対して、追加の拒否オプションで評価された。
結果は、特に98.5%の必要条件、87.4%の明確性、85.2%の完全性、78.5%の実現可能性、0.7%の拒絶性、高い受け入れ率を示した。
テスト容易性は44.4%低下し、これらの要件をどのようにテストするかについての情報の不足が示唆された。
これらの結果から,LSMはセキュリティ要件の早期導入を支援することができるが,人間によるレビューは依然として必要であり,特に要件の特定の側面を改善し,調整するために必要である。
関連論文リスト
- ACCORD: Action-Conditioned Contextual Grounding for Language Agents [69.73525608707764]
ACCORD(Action-Conditioned Contextual Grounding)は、適応的なグラウンドのためのエージェントフレームワークである。
現状のエージェントは、しばしばそうすることができないことを示す。それらは、観察された特定の情報よりもむしろ仮定から行動し、収集した可能性のある情報を見落とし、既に返された証拠を組み込むことに失敗する。
論文 参考訳(メタデータ) (2026-06-15T09:05:55Z) - A New Framework for Cybersecurity Refusals in AI Agents [52.94784168139071]
攻撃的セキュリティの文脈において、拒絶境界を確立するための最初の枠組みを提示する。
本研究では,現在のLLMエージェントがWebベースの攻撃的セキュリティシナリオにおいて,適切な拒絶境界にどのように準拠しているかを評価するために,このフレームワークを適用した。
論文 参考訳(メタデータ) (2026-05-31T15:39:39Z) - SecPI: Secure Code Generation with Reasoning Models via Security Reasoning Internalization [50.71047638695205]
RLM(Reasoning Language Model)は、プログラミングにおいてますます使われている言語モデルである。
しかし、最先端のRLMでさえ、生成されたコードに重大なセキュリティ脆弱性を頻繁に導入する。
我々は、構造化されたセキュリティ推論を内部化するためのRTMを教える微調整パイプラインであるSecPIを提案する。
論文 参考訳(メタデータ) (2026-04-04T04:29:11Z) - SPECA: Specification-to-Checklist Agentic Auditing for Multi-Implementation Systems -- A Case Study on Ethereum Clients [1.711666249985278]
SPECAは、標準要件をチェックリストに変換する仕様からChecklistフレームワークである。
SPECAは,11社を対象とし,フサカアップグレードのセキュリティ監査コンテストの会場内でインスタンス化を行う。
我々の改善されたエージェントは、競争監査の基礎的真実に対して評価され、高影響の脆弱性について27.3%の厳格なリコールを達成した。
論文 参考訳(メタデータ) (2026-02-07T12:19:00Z) - OpenAgentSafety: A Comprehensive Framework for Evaluating Real-World AI Agent Safety [58.201189860217724]
OpenAgentSafetyは,8つの危機リスクカテゴリにまたがるエージェントの動作を評価する包括的なフレームワークである。
従来の作業とは異なり、我々のフレームワークは、Webブラウザ、コード実行環境、ファイルシステム、bashシェル、メッセージングプラットフォームなど、実際のツールと対話するエージェントを評価します。
ルールベースの分析とLSM-as-judgeアセスメントを組み合わせることで、過度な行動と微妙な不安全行動の両方を検出する。
論文 参考訳(メタデータ) (2025-07-08T16:18:54Z) - SoK: Understanding Vulnerabilities in the Large Language Model Supply Chain [8.581429744090316]
この研究は、13のライフサイクルステージにまたがる75の著名なプロジェクトにわたって報告された529の脆弱性を体系的に分析する。
その結果、脆弱性はアプリケーション(50.3%)とモデル(42.7%)に集中していることがわかった。
脆弱性の56.7%が修正されているが、これらのパッチの8%は効果がなく、繰り返し脆弱性が発生する。
論文 参考訳(メタデータ) (2025-02-18T03:22:38Z) - Classification or Prompting: A Case Study on Legal Requirements Traceability [4.629156733452248]
法的要件のトレーサビリティは、エンジニアがターゲットのアーティファクトに対する技術的要件を分析するための重要なタスクである。
本稿では,言語モデルに基づく2つの自動解について検討する。
最初のソリューションであるKashifは、文変換器と意味的類似性を利用する分類器である。
第2のソリューションであるRICE_LRTは、プロンプトエンジニアリングフレームワークであるRICEをベースにした、最近のジェネレーティブLLMを誘導する。
論文 参考訳(メタデータ) (2025-02-07T13:33:40Z) - LabSafety Bench: Benchmarking LLMs on Safety Issues in Scientific Labs [78.99703366417661]
大規模言語モデル(LLM)は、手続き的なガイダンスから自律的な実験オーケストレーションまで、タスクをますます支援している。
このような過度な信頼性は、リスク識別やリスクアセスメントの失敗が重大事故を引き起こす高リスクな実験室環境では特に危険である。
実験室安全ベンチマーク (LabSafety Bench) を提案し, 潜在的な危険を識別し, リスクを評価し, 実験室環境における安全でない行動の結果を予測する。
論文 参考訳(メタデータ) (2024-10-18T05:21:05Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。