基于SecGPT-14B與ATTCK框架的威脅情報(bào)TTPs自動(dòng)化映射實(shí)踐
1. 項(xiàng)目概述當(dāng)大語(yǔ)言模型遇上威脅情報(bào)分析最近在做一個(gè)挺有意思的嘗試把SecGPT-14B這個(gè)大模型和我們?nèi)粘W鐾{分析時(shí)離不開的ATTCK框架給結(jié)合起來(lái)了。核心目標(biāo)很簡(jiǎn)單讓機(jī)器能看懂那些零散、非結(jié)構(gòu)化的威脅報(bào)告自動(dòng)把里面提到的攻擊者行為也就是TTPs映射到ATTCK這個(gè)標(biāo)準(zhǔn)化的知識(shí)庫(kù)里最后還能生成一張可視化的戰(zhàn)術(shù)圖譜。這活兒聽起來(lái)像是安全分析師的高級(jí)活兒對(duì)吧但說(shuō)實(shí)話手動(dòng)做這個(gè)映射費(fèi)時(shí)費(fèi)力還容易出錯(cuò)一份幾十頁(yè)的報(bào)告光是把里面的攻擊手法一個(gè)個(gè)找出來(lái)、對(duì)上ATTCK的編號(hào)可能就得花上半天。所以這個(gè)項(xiàng)目的出發(fā)點(diǎn)就是想看看能不能用現(xiàn)在火熱的AI特別是專門為安全領(lǐng)域調(diào)優(yōu)過(guò)的大模型來(lái)把這個(gè)過(guò)程自動(dòng)化、智能化。SecGPT-14B顧名思義是一個(gè)擁有140億參數(shù)、專門針對(duì)網(wǎng)絡(luò)安全領(lǐng)域進(jìn)行預(yù)訓(xùn)練和指令微調(diào)的大語(yǔ)言模型。它和通用大模型最大的區(qū)別在于它的“知識(shí)庫(kù)”里塞滿了大量的漏洞描述、攻擊樣本、安全事件報(bào)告、惡意代碼分析甚至是ATTCK、CAPEC這些標(biāo)準(zhǔn)框架的條目。這就意味著你跟它聊“永恒之藍(lán)”或者“供應(yīng)鏈攻擊”它比ChatGPT更能理解背后的技術(shù)細(xì)節(jié)和上下文。而ATTCK框架可以說(shuō)是我們安全從業(yè)者的“共同語(yǔ)言”它把攻擊者的行為拆解成戰(zhàn)術(shù)Tactic、技術(shù)Technique和子技術(shù)Sub-Technique三個(gè)層級(jí)形成了一個(gè)龐大的、結(jié)構(gòu)化的知識(shí)圖譜。TTPs自動(dòng)映射就是要從文本中識(shí)別出“攻擊者使用了Mimikatz進(jìn)行憑證轉(zhuǎn)儲(chǔ)”這樣的描述然后精準(zhǔn)地關(guān)聯(lián)到ATTCK中的“T1003.001: OS Credential Dumping: LSASS Memory”這個(gè)技術(shù)節(jié)點(diǎn)上。這個(gè)項(xiàng)目適合誰(shuí)呢首先肯定是安全運(yùn)營(yíng)中心SOC的分析師、威脅情報(bào)團(tuán)隊(duì)的工程師每天要處理海量告警和報(bào)告這個(gè)工具能極大提升初篩和分類的效率。其次對(duì)于紅隊(duì)和藍(lán)隊(duì)演練的復(fù)盤自動(dòng)化的TTPs提取能幫助快速梳理攻擊路徑和防御缺口。甚至對(duì)于安全產(chǎn)品研發(fā)比如EDR、SIEM的規(guī)則庫(kù)建設(shè)自動(dòng)化的ATTCK標(biāo)簽生成也能提供不小的助力。簡(jiǎn)單說(shuō)只要你需要和“攻擊行為描述”打交道這個(gè)思路就值得你花時(shí)間了解一下。2. 核心思路與方案選型背后的考量為什么選SecGPT-14B而不是直接用GPT-4或者開源的Llama 3這里面的門道得從任務(wù)的特性和模型的能力邊界說(shuō)起。TTPs映射本質(zhì)上是一個(gè)高度專業(yè)化、強(qiáng)領(lǐng)域知識(shí)依賴的命名實(shí)體識(shí)別NER和關(guān)系抽取RE任務(wù)。通用大模型雖然語(yǔ)言理解能力強(qiáng)但在面對(duì)“進(jìn)程注入”、“憑證轉(zhuǎn)儲(chǔ)”、“橫向移動(dòng)”這些安全黑話時(shí)容易產(chǎn)生幻覺或者給出一個(gè)看似合理但實(shí)際錯(cuò)誤的ATTCK ID。比如它可能知道“dump credentials”是憑證轉(zhuǎn)儲(chǔ)但未必能精確區(qū)分是轉(zhuǎn)儲(chǔ)LSASS內(nèi)存T1003.001還是轉(zhuǎn)儲(chǔ)安全賬戶管理器SAM文件T1003.002。SecGPT-14B的優(yōu)勢(shì)就在于它的“安全基因”。它在訓(xùn)練階段見過(guò)了足夠多的威脅報(bào)告、漏洞描述和ATTCK官方文檔對(duì)于這些專業(yè)術(shù)語(yǔ)和它們之間的細(xì)微差別有更強(qiáng)的“肌肉記憶”。這就好比讓一個(gè)醫(yī)學(xué)院的學(xué)生和一個(gè)文學(xué)系的學(xué)生同時(shí)去讀一篇復(fù)雜的病例報(bào)告前者顯然能更快、更準(zhǔn)地抓住關(guān)鍵病理和診療方案。我們的方案就是利用SecGPT-14B的這種領(lǐng)域理解能力把它作為一個(gè)強(qiáng)大的“文本理解與信息提取引擎”。整個(gè)方案的架構(gòu)可以拆解成三個(gè)核心環(huán)節(jié)我稱之為“理解-映射-構(gòu)圖”流水線信息理解與抽取將非結(jié)構(gòu)化的威脅報(bào)告文本可以是PDF、網(wǎng)頁(yè)、純文本輸入給SecGPT-14B通過(guò)精心設(shè)計(jì)的提示詞Prompt引導(dǎo)模型識(shí)別并抽取出其中描述的攻擊行為實(shí)體。這里的關(guān)鍵不是讓模型“創(chuàng)造”而是讓它“復(fù)述”和“結(jié)構(gòu)化”。TTPs標(biāo)準(zhǔn)化映射將上一步抽取出的攻擊行為描述再次交給SecGPT-14B或一個(gè)專門的分類器與ATTCK知識(shí)庫(kù)進(jìn)行匹配輸出最可能的戰(zhàn)術(shù)、技術(shù)和子技術(shù)ID及名稱。這一步是精度要求最高的需要模型在眾多相似技術(shù)中做出精準(zhǔn)判斷。戰(zhàn)術(shù)圖譜可視化生成將映射成功的TTPs按照ATTCK的戰(zhàn)術(shù)階段如初始訪問、執(zhí)行、持久化、權(quán)限提升、防御規(guī)避、憑證訪問、發(fā)現(xiàn)、橫向移動(dòng)、收集、命令與控制、滲出、影響進(jìn)行組織利用圖數(shù)據(jù)庫(kù)如Neo4j或繪圖庫(kù)如Graphviz, D3.js生成直觀的“攻擊鏈”或“戰(zhàn)術(shù)熱圖”。在方案選型上我們放棄了傳統(tǒng)的基于規(guī)則正則表達(dá)式或純統(tǒng)計(jì)機(jī)器學(xué)習(xí)如BERT微調(diào)的方法。規(guī)則方法維護(hù)成本高難以覆蓋攻擊手法的各種表述變體而從頭訓(xùn)練一個(gè)專門的BERT模型需要大量高質(zhì)量的標(biāo)注數(shù)據(jù)成本也不低。SecGPT-14B提供了一種“少樣本”或“零樣本”的潛力通過(guò)巧妙的Prompt工程我們可以在沒有或僅有少量標(biāo)注數(shù)據(jù)的情況下快速啟動(dòng)并達(dá)到不錯(cuò)的準(zhǔn)確率。當(dāng)然這并不意味著它是完美的后面我會(huì)詳細(xì)講我們遇到的挑戰(zhàn)和調(diào)優(yōu)策略。3. 實(shí)操要點(diǎn)Prompt工程與數(shù)據(jù)預(yù)處理的門道直接丟給SecGPT-14B一段報(bào)告原文然后說(shuō)“把里面的TTPs找出來(lái)”結(jié)果大概率是災(zāi)難性的。大模型需要清晰、明確的指令。我們的核心工作很大一部分花在了設(shè)計(jì)“對(duì)的”Prompt上。這不是簡(jiǎn)單的提問而是為模型構(gòu)建一個(gè)清晰的“思維框架”。3.1 分階段Prompt設(shè)計(jì)我們采用了兩階段Prompt策略而不是試圖用一個(gè)復(fù)雜的Prompt解決所有問題。第一階段Prompt信息抽取你是一個(gè)專業(yè)的網(wǎng)絡(luò)安全威脅分析師。請(qǐng)仔細(xì)閱讀以下威脅事件描述文本并嚴(yán)格按照J(rèn)SON格式輸出結(jié)果。 你的任務(wù)是 1. 識(shí)別并列出文本中描述的所有具體的攻擊行為或技術(shù)動(dòng)作。 2. 對(duì)于每個(gè)識(shí)別出的攻擊行為用原文中的詞句或高度概括的短語(yǔ)進(jìn)行描述。 3. 不要進(jìn)行任何ATTCK框架的映射僅做識(shí)別和描述。 文本內(nèi)容[此處粘貼需要分析的威脅報(bào)告段落] 請(qǐng)輸出如下格式的JSON { identified_actions: [ {id: 1, description: 攻擊行為1的原文描述或概括}, {id: 2, description: 攻擊行為2的原文描述或概括}, ... ] }這個(gè)Prompt的關(guān)鍵在于“僅做識(shí)別不做映射”。這強(qiáng)制模型專注于文本理解避免了它在不熟悉的領(lǐng)域進(jìn)行過(guò)早且可能錯(cuò)誤的關(guān)聯(lián)。我們實(shí)測(cè)發(fā)現(xiàn)這樣拆分后模型抽取動(dòng)作描述的準(zhǔn)確率召回率有明顯提升。第二階段PromptTTPs映射你是一個(gè)精通MITRE ATTCK框架的安全專家。下面是一些從威脅報(bào)告中提取的攻擊行為描述。你的任務(wù)是將每個(gè)描述映射到最合適的MITRE ATTCK技術(shù)或子技術(shù)上。 請(qǐng)遵循以下規(guī)則 1. 優(yōu)先匹配子技術(shù)Sub-Technique如果不存在或不確定則匹配到父技術(shù)Technique。 2. 必須提供ATTCK ID如T1059.001和正式名稱。 3. 如果某個(gè)描述明顯對(duì)應(yīng)多個(gè)技術(shù)列出所有可能性并標(biāo)注主要匹配項(xiàng)。 4. 如果無(wú)法找到任何合理匹配則輸出Not Found。 攻擊行為描述列表 1. [行為描述1] 2. [行為描述2] ... 請(qǐng)輸出如下格式的JSON { mappings: [ { action_id: 1, action_description: [重復(fù)描述1], primary_ttp: { id: TXXXX.XXX, name: ATTCK技術(shù)名稱 }, alternative_ttps: [ {id: TYYYY.YYY, name: 備選技術(shù)名稱} ] }, ... ] }這個(gè)Prompt明確了輸出格式、匹配優(yōu)先級(jí)和不確定性處理方式。我們還會(huì)在Prompt的上下文Context中附帶幾個(gè)高質(zhì)量的例子Few-shot Learning比如給出“攻擊者使用PowerShell下載惡意載荷”映射到“T1059.001: Command and Scripting Interpreter: PowerShell”的例子讓模型更好地理解我們的意圖。注意Prompt不是一成不變的。針對(duì)不同的報(bào)告風(fēng)格如技術(shù)深度報(bào)告vs.高管摘要可能需要微調(diào)Prompt的措辭。例如對(duì)于技術(shù)細(xì)節(jié)較少的摘要可以加入“請(qǐng)根據(jù)上下文和常見攻擊模式進(jìn)行合理推斷”的指令。3.2 數(shù)據(jù)預(yù)處理與后處理模型不是神直接喂給它原始文本效果會(huì)打折扣。必要的預(yù)處理能提升效果文本清洗與分段去除無(wú)關(guān)的頁(yè)眉頁(yè)腳、圖表標(biāo)題。將長(zhǎng)報(bào)告按章節(jié)或自然段落分割每次輸入模型的文本控制在1000-1500個(gè)token以內(nèi)以保證模型有足夠的上下文窗口處理核心內(nèi)容。關(guān)鍵信息增強(qiáng)有時(shí)報(bào)告中會(huì)用“類似X工具的手法”來(lái)描述。我們會(huì)在預(yù)處理階段用一個(gè)簡(jiǎn)單的安全知識(shí)圖譜比如關(guān)聯(lián)了常見黑客工具與其對(duì)應(yīng)TTPs的數(shù)據(jù)庫(kù)進(jìn)行淺層匹配并將匹配到的可能TTPs名稱作為“提示信息”附加到輸入文本中引導(dǎo)模型關(guān)注。例如在文本旁標(biāo)注“注文中提到的Mimikatz通常用于憑證轉(zhuǎn)儲(chǔ)技術(shù)”。結(jié)果去重與沖突解決模型可能會(huì)對(duì)同一行為的稍不同表述輸出多個(gè)映射結(jié)果。后處理步驟需要根據(jù)ATTCK ID進(jìn)行去重。對(duì)于沖突的映射比如一個(gè)行為被映射到兩個(gè)不同的技術(shù)我們會(huì)設(shè)計(jì)一個(gè)簡(jiǎn)單的置信度評(píng)分機(jī)制例如基于模型輸出概率或描述匹配的精確度或保留所有結(jié)果供分析師最終審核。4. 核心環(huán)節(jié)實(shí)現(xiàn)從文本到圖譜的完整流程這里我以一個(gè)模擬的威脅報(bào)告片段為例走一遍完整的流程。假設(shè)我們有以下文本“攻擊者通過(guò)發(fā)送釣魚郵件誘導(dǎo)目標(biāo)點(diǎn)擊鏈接下載并執(zhí)行了一個(gè)偽裝成PDF的惡意可執(zhí)行文件。該文件運(yùn)行后創(chuàng)建了計(jì)劃任務(wù)以實(shí)現(xiàn)持久化并嘗試連接C2服務(wù)器evil.com的443端口。隨后它在內(nèi)存中加載了Mimikatz模塊嘗試從lsass.exe進(jìn)程轉(zhuǎn)儲(chǔ)憑證?!?.1 步驟一信息抽取我們將上述文本放入第一階段Prompt調(diào)用SecGPT-14B的API。一個(gè)理想的輸出可能如下{ identified_actions: [ {id: 1, description: 發(fā)送釣魚郵件誘導(dǎo)點(diǎn)擊惡意鏈接}, {id: 2, description: 下載并執(zhí)行偽裝成PDF的惡意可執(zhí)行文件}, {id: 3, description: 創(chuàng)建計(jì)劃任務(wù)以實(shí)現(xiàn)持久化}, {id: 4, description: 嘗試連接C2服務(wù)器evil.com的443端口}, {id: 5, description: 在內(nèi)存中加載Mimikatz模塊}, {id: 6, description: 從lsass.exe進(jìn)程轉(zhuǎn)儲(chǔ)憑證} ] }4.2 步驟二TTPs映射將抽取出的6個(gè)行為描述列表放入第二階段Prompt。同樣調(diào)用API得到映射結(jié)果{ mappings: [ { action_id: 1, action_description: 發(fā)送釣魚郵件誘導(dǎo)點(diǎn)擊惡意鏈接, primary_ttp: {id: T1566.001, name: Phishing: Spearphishing Attachment}, alternative_ttps: [{id: T1566.002, name: Phishing: Spearphishing Link}] }, { action_id: 2, action_description: 下載并執(zhí)行偽裝成PDF的惡意可執(zhí)行文件, primary_ttp: {id: T1204.002, name: User Execution: Malicious File}, alternative_ttps: [] }, { action_id: 3, action_description: 創(chuàng)建計(jì)劃任務(wù)以實(shí)現(xiàn)持久化, primary_ttp: {id: T1053.005, name: Scheduled Task/Job: Scheduled Task}, alternative_ttps: [] }, { action_id: 4, action_description: 嘗試連接C2服務(wù)器evil.com的443端口, primary_ttp: {id: T1071.001, name: Application Layer Protocol: Web Protocols}, alternative_ttps: [] }, { action_id: 5, action_description: 在內(nèi)存中加載Mimikatz模塊, primary_ttp: {id: T1055, name: Process Injection}, alternative_ttps: [{id: T1027, name: Obfuscated Files or Information}] }, { action_id: 6, action_description: 從lsass.exe進(jìn)程轉(zhuǎn)儲(chǔ)憑證, primary_ttp: {id: T1003.001, name: OS Credential Dumping: LSASS Memory}, alternative_ttps: [] } ] }可以看到模型成功地將行為映射到了具體的ATTCK子技術(shù)上并且對(duì)于行為1釣魚它給出了兩個(gè)可能的技術(shù)這是一個(gè)合理的輸出。4.3 步驟三圖譜生成與可視化拿到結(jié)構(gòu)化的TTPs列表后我們就可以按戰(zhàn)術(shù)階段組織數(shù)據(jù)了。我們可以創(chuàng)建一個(gè)簡(jiǎn)單的數(shù)據(jù)結(jié)構(gòu)# 示例數(shù)據(jù)結(jié)構(gòu) attack_flow [ {tactic: Initial Access, technique: T1566.001, name: Spearphishing Attachment}, {tactic: Execution, technique: T1204.002, name: Malicious File}, {tactic: Persistence, technique: T1053.005, name: Scheduled Task}, {tactic: Command and Control, technique: T1071.001, name: Web Protocols}, {tactic: Privilege Escalation, technique: T1055, name: Process Injection}, # Mimikatz加載常伴隨提權(quán) {tactic: Credential Access, technique: T1003.001, name: LSASS Memory} ]利用Python的graphviz或pyvis庫(kù)可以輕松生成一張攻擊鏈圖。更高級(jí)的做法是導(dǎo)入Neo4j圖數(shù)據(jù)庫(kù)建立“報(bào)告-攻擊行為-ATTCK技術(shù)-戰(zhàn)術(shù)”的關(guān)聯(lián)網(wǎng)絡(luò)便于進(jìn)行復(fù)雜的關(guān)聯(lián)查詢和分析比如“哪些攻擊組織最常使用T1053.005和T1003.001的組合”生成的戰(zhàn)術(shù)圖譜可以是一個(gè)時(shí)間線式的攻擊鏈圖也可以是一個(gè)矩陣式的熱圖高亮顯示攻擊者涉及的戰(zhàn)術(shù)階段。這對(duì)于快速向管理層或非技術(shù)人員展示攻擊全貌價(jià)值巨大。5. 避坑指南精度提升與常見問題排查理想很豐滿但實(shí)操中SecGPT-14B并非總是一帆風(fēng)順。下面是我在項(xiàng)目過(guò)程中踩過(guò)的一些坑和總結(jié)的調(diào)優(yōu)經(jīng)驗(yàn)。5.1 映射精度不足的優(yōu)化策略技術(shù)描述模糊報(bào)告里常說(shuō)“使用了自定義后門”這種描述太泛。我們的優(yōu)化方法是在第二階段Prompt里加入“如果描述模糊請(qǐng)結(jié)合常見攻擊模式和安全知識(shí)進(jìn)行推斷并給出推斷依據(jù)”。同時(shí)在后處理中為這類模糊匹配的結(jié)果打上“低置信度”標(biāo)簽需要人工復(fù)核。新舊版本ATTCK差異ATTCK矩陣會(huì)更新技術(shù)ID和名稱可能變化。必須確保SecGPT-14B訓(xùn)練數(shù)據(jù)中的ATTCK知識(shí)是最新的或者在映射后增加一個(gè)“版本校正”步驟根據(jù)官方的映射表將舊ID更新到最新版本。復(fù)合型技術(shù)描述比如“通過(guò)釣魚郵件投遞惡意Excel文檔利用宏下載后續(xù)載荷”。這其實(shí)包含了初始訪問T1566.001和執(zhí)行T1204.002等多個(gè)步驟。我們的策略是在第一階段Prompt中明確要求“如果一句話中描述了連續(xù)或并行的多個(gè)攻擊動(dòng)作請(qǐng)將其拆分為多個(gè)獨(dú)立的行為描述項(xiàng)?!?引導(dǎo)模型進(jìn)行分解。5.2 常見錯(cuò)誤與排查表問題現(xiàn)象可能原因排查與解決思路模型輸出“未找到”或明顯錯(cuò)誤的技術(shù)ID。1. Prompt指令不清晰。2. 輸入文本過(guò)于簡(jiǎn)短或上下文不足。3. 該技術(shù)過(guò)于新穎或冷門不在模型知識(shí)庫(kù)內(nèi)。1. 檢查并優(yōu)化Prompt加入Few-shot示例。2. 嘗試提供更長(zhǎng)的上下文如前一段落或人工補(bǔ)充一點(diǎn)背景說(shuō)明。3. 記錄該case作為后續(xù)模型微調(diào)Fine-tuning的數(shù)據(jù)集。同一行為被重復(fù)映射多次。模型在生成列表時(shí)可能出現(xiàn)重復(fù)。在后處理階段根據(jù)行為描述的語(yǔ)義相似度可用句子向量模型計(jì)算和ATTCK ID進(jìn)行去重合并。映射結(jié)果置信度普遍偏低??赡軋?bào)告文風(fēng)特殊如大量隱喻、非技術(shù)描述或領(lǐng)域極度偏門??紤]引入一個(gè)“過(guò)濾閾值”只輸出模型置信度高于閾值的結(jié)果。對(duì)于低置信度部分退回人工處理?;蛘邍L試使用更專業(yè)的領(lǐng)域模型如果存在。API調(diào)用速度慢影響整體流程。SecGPT-14B等大模型推理需要時(shí)間。對(duì)于批量處理采用異步調(diào)用隊(duì)列。對(duì)于實(shí)時(shí)性要求不高的場(chǎng)景可以夜間批量跑。考慮對(duì)報(bào)告進(jìn)行更精細(xì)的分塊減少單次輸入的token數(shù)量。5.3 一個(gè)關(guān)鍵的實(shí)操心得建立“黃金標(biāo)準(zhǔn)”測(cè)試集不要盲目相信模型的輸出。在項(xiàng)目開始初期就手動(dòng)精心標(biāo)注50-100個(gè)高質(zhì)量的威脅報(bào)告片段涵蓋不同來(lái)源、不同技術(shù)復(fù)雜度作為“黃金標(biāo)準(zhǔn)”測(cè)試集。每次調(diào)整Prompt、更新模型或修改預(yù)處理流程后都在這份測(cè)試集上跑一遍計(jì)算精確率Precision、召回率Recall和F1值。只有量化指標(biāo)提升了你的優(yōu)化才是有意義的。這個(gè)測(cè)試集是你項(xiàng)目質(zhì)量的“壓艙石”。6. 效果評(píng)估與未來(lái)擴(kuò)展方向經(jīng)過(guò)一段時(shí)間的迭代我們的原型系統(tǒng)在內(nèi)部測(cè)試集上對(duì)于技術(shù)細(xì)節(jié)清晰的報(bào)告TTPs映射的精確率能達(dá)到85%以上召回率在80%左右。這已經(jīng)能夠幫助分析師節(jié)省超過(guò)60%的初步標(biāo)注時(shí)間。分析師現(xiàn)在的工作變成了“審核和修正”模型的輸出而不是從零開始標(biāo)注工作負(fù)荷和疲勞感大大降低。6.1 效果可視化帶來(lái)的價(jià)值自動(dòng)生成的戰(zhàn)術(shù)圖譜除了直觀還能做很多事攻擊模式聚類將多份報(bào)告的圖譜進(jìn)行對(duì)比可以快速發(fā)現(xiàn)不同攻擊活動(dòng)之間是否使用了相似的TTPs組合輔助威脅歸因。防御差距分析將生成的攻擊鏈與我方現(xiàn)有的安全檢測(cè)能力SIEM規(guī)則、EDR策略進(jìn)行覆蓋度比對(duì)一眼就能看出在哪個(gè)戰(zhàn)術(shù)階段我們的監(jiān)控是薄弱的。演練劇本生成紅隊(duì)可以根據(jù)常見的TTPs組合圖譜設(shè)計(jì)出更貼近真實(shí)攻擊的演練劇本。6.2 可能的擴(kuò)展與深化多模態(tài)輸入現(xiàn)在的輸入是文本。未來(lái)可以嘗試讓模型理解網(wǎng)絡(luò)流量包PCAP的元數(shù)據(jù)摘要、惡意代碼的靜態(tài)分析報(bào)告字符串甚至是沙箱運(yùn)行的行為日志實(shí)現(xiàn)更廣譜的TTPs自動(dòng)識(shí)別。實(shí)時(shí)流式分析將模型集成到SOC的告警流水線中對(duì)實(shí)時(shí)告警的描述信息進(jìn)行快速的TTPs預(yù)標(biāo)注幫助一級(jí)分析師快速判斷告警的嚴(yán)重性和關(guān)聯(lián)的戰(zhàn)術(shù)階段。結(jié)合知識(shí)圖譜進(jìn)行推理不僅僅映射到ATTCK還可以進(jìn)一步關(guān)聯(lián)CAPEC攻擊模式、CWE弱點(diǎn)甚至相關(guān)的漏洞CVE形成一個(gè)立體的威脅知識(shí)網(wǎng)絡(luò)實(shí)現(xiàn)“由點(diǎn)及面”的推理。比如識(shí)別出“T1190: Exploit Public-Facing Application”后自動(dòng)關(guān)聯(lián)近期該類型應(yīng)用的高危CVE。模型微調(diào)Fine-tuning當(dāng)積累足夠多的高質(zhì)量標(biāo)注數(shù)據(jù)后可以對(duì)SecGPT-14B進(jìn)行LoRA等參數(shù)高效微調(diào)讓它更適應(yīng)我們特定場(chǎng)景的報(bào)告風(fēng)格和關(guān)注重點(diǎn)從而進(jìn)一步提升準(zhǔn)確率。這個(gè)項(xiàng)目讓我深刻體會(huì)到大模型在垂直領(lǐng)域的落地關(guān)鍵不在于模型的參數(shù)有多大而在于你對(duì)業(yè)務(wù)場(chǎng)景的理解有多深以及你如何用工程化的思維去“駕馭”它。SecGPT-14B是一個(gè)強(qiáng)大的工具但如何設(shè)計(jì)Prompt、如何預(yù)處理數(shù)據(jù)、如何評(píng)估和迭代這些才是決定項(xiàng)目成敗的“手藝活”。

相關(guān)新聞

使用Arduino作為ISP編程器為AVR芯片燒錄Bootloader的完整指南

使用Arduino作為ISP編程器為AVR芯片燒錄Bootloader的完整指南

1. 項(xiàng)目緣起:為什么需要自己動(dòng)手燒錄Bootloader?如果你玩Arduino有一段時(shí)間了,手頭攢了幾塊空白的ATmega328P或者ATmega2560芯片,或者從某寶上買了一些“裸片”,你可能會(huì)發(fā)現(xiàn)一個(gè)尷尬的問題:這些芯片沒法直…

2026/7/29 6:26:06 閱讀更多
打破平臺(tái)壁壘:X2X遷移如何解決異構(gòu)環(huán)境下的數(shù)據(jù)流轉(zhuǎn)難題?

打破平臺(tái)壁壘:X2X遷移如何解決異構(gòu)環(huán)境下的數(shù)據(jù)流轉(zhuǎn)難題?

你知道全球共有多少數(shù)據(jù)嗎? 據(jù)IDC最新預(yù)測(cè),全球數(shù)據(jù)生成量將在五年內(nèi)實(shí)現(xiàn)規(guī)模翻倍。其中,中國(guó)市場(chǎng)2025年將產(chǎn)生51.78ZB數(shù)據(jù),到2029年增長(zhǎng)至136.12ZB,CAGR(復(fù)合年均增長(zhǎng)率)達(dá)到26.9%。 對(duì)于企業(yè)…

2026/7/29 6:26:06 閱讀更多
Arduino環(huán)境光傳感器選型指南:從光敏電阻到數(shù)字芯片的進(jìn)階之路

Arduino環(huán)境光傳感器選型指南:從光敏電阻到數(shù)字芯片的進(jìn)階之路

1. 項(xiàng)目概述:為什么需要一份Arduino環(huán)境光傳感器選型指南?如果你玩過(guò)Arduino,大概率遇到過(guò)這樣的場(chǎng)景:想做一個(gè)能根據(jù)環(huán)境亮度自動(dòng)開關(guān)的智能燈,或者一個(gè)能隨光線變化調(diào)整屏幕亮度的裝置。第一個(gè)蹦進(jìn)你腦海的組件可能就…

2026/7/29 7:26:08 閱讀更多
藍(lán)橋杯C++ B組實(shí)戰(zhàn)復(fù)盤:從算法競(jìng)賽到大廠Offer的進(jìn)階之路

藍(lán)橋杯C++ B組實(shí)戰(zhàn)復(fù)盤:從算法競(jìng)賽到大廠Offer的進(jìn)階之路

1. 從“校園美食家”到“Offer收割機(jī)”:我的藍(lán)橋杯C B組實(shí)戰(zhàn)復(fù)盤去年三月,我坐在電腦前,屏幕上是那道后來(lái)被戲稱為“校園美食家”的藍(lán)橋杯真題。手指在鍵盤上敲擊,腦子里想的不僅是算法復(fù)雜度,還有幾個(gè)月后面試時(shí)&…

2026/7/29 7:26:08 閱讀更多
基于STM32與MPU6050的自平衡小車:從PID控制到姿態(tài)解算的嵌入式實(shí)踐

基于STM32與MPU6050的自平衡小車:從PID控制到姿態(tài)解算的嵌入式實(shí)踐

1. 項(xiàng)目概述:從零到一,打造你的第一臺(tái)自平衡小車幾年前我第一次接觸平衡車項(xiàng)目時(shí),被那種“違反直覺”的穩(wěn)定感深深吸引。一個(gè)看似隨時(shí)會(huì)倒下的兩輪結(jié)構(gòu),竟然能通過(guò)電機(jī)和算法的配合穩(wěn)穩(wěn)立住,甚至載人行駛。這背后&…

2026/7/29 7:26:08 閱讀更多
UniAda異構(gòu)計(jì)算框架:自適應(yīng)優(yōu)化原理與實(shí)戰(zhàn)

UniAda異構(gòu)計(jì)算框架:自適應(yīng)優(yōu)化原理與實(shí)戰(zhàn)

1. UniAda項(xiàng)目概述UniAda是一個(gè)面向異構(gòu)計(jì)算環(huán)境的自適應(yīng)優(yōu)化框架,它通過(guò)運(yùn)行時(shí)分析和動(dòng)態(tài)調(diào)優(yōu)技術(shù),實(shí)現(xiàn)了跨平臺(tái)性能的自動(dòng)優(yōu)化。這個(gè)框架特別適合處理需要同時(shí)部署在CPU、GPU和各類加速器上的計(jì)算密集型任務(wù)。我在參與多個(gè)異構(gòu)計(jì)算項(xiàng)目時(shí)發(fā)現(xiàn)&#xff…

2026/7/29 7:26:08 閱讀更多
那些年,我們差點(diǎn)被細(xì)節(jié)坑掉的下午

那些年,我們差點(diǎn)被細(xì)節(jié)坑掉的下午

干了小二十年實(shí)驗(yàn)室管理,有個(gè)體會(huì)越來(lái)越深:實(shí)驗(yàn)室出事兒,從來(lái)不是因?yàn)槭裁锤呱罴夹g(shù)沒搞懂。全是細(xì)節(jié),全是那些你以為“差不多就行”的日常操作。 上個(gè)月翻我們?cè)獧zLIMS里的歷史不符合項(xiàng)統(tǒng)計(jì),我讓質(zhì)量主管拉了個(gè)數(shù)據(jù)——…

2026/7/29 7:16:08 閱讀更多
面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

前兩個(gè)月,我在重構(gòu) AlgoMooc 網(wǎng)站過(guò)程中,發(fā)現(xiàn)一個(gè)問題:在 Claude Code 里把一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,結(jié)果可能比 1 個(gè) agent 從頭干到尾還慢? 大多數(shù)人的第一反應(yīng)是反過(guò)來(lái)的:活是并行干的&#…

2026/7/29 0:15:24 閱讀更多
# 鴻蒙 HarmonyOS 應(yīng)用開發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫渲染精講

# 鴻蒙 HarmonyOS 應(yīng)用開發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫渲染精講

一、應(yīng)用概述 骰子(Dice Roller) 是一款經(jīng)典的休閑娛樂應(yīng)用,模擬了真實(shí)擲骰子的過(guò)程。應(yīng)用投擲兩個(gè)骰子(六面標(biāo)準(zhǔn)骰),使用 Unicode 骰面符號(hào)直觀展示每個(gè)骰子的點(diǎn)數(shù),并伴有快速滾動(dòng)的動(dòng)畫效果?!?/p>

2026/7/29 0:15:24 閱讀更多