尧图精选

[论文分析]面向AI赋能SOAR系统鲁棒性评估的红队框架

🕒 发布时间:2026/9/4 8:15:49 📁 来源:尧图网络
A Red Teaming Framework for Evaluating Robustness of AI-enabled Security Orchestration, Automation, and Response Systems论文重点本文提出了一种将大语言模型LLM与强化学习RL相结合的分层红队框架用于评估AI驱动的安全编排、自动化与响应SOAR系统在面对自适应多阶段攻击时的鲁棒性。研究发现独立LLM智能体无法维持长期攻击活动而领域特定网络安全模型仅能达到有限渗透水平混合LLM-RL方法在红队测试中展现出显著优势。核心研究内容问题定义随着AI赋能SOAR系统在企业网络安全防御中的日益普及这些系统尚未针对自适应、战略性的对手进行严格压力测试。传统的渗透测试和基于规则的红队脚本无法捕捉真实世界攻击的动态、多阶段特性。核心挑战在于如何系统性地评估AI驱动的自主防御系统在面对能够持续演化攻击策略的对手时的鲁棒性关键矛盾在于LLM具备强大的战略推理和领域知识但缺乏通过环境交互学习的能力RL智能体能够通过试错学习优化策略但面临样本效率低、可解释性差和在异构环境中泛化能力弱的问题。两者各自独立应用时均存在根本性局限。创新方法分层LLM-RL混合架构是本文最核心的创新点战略规划层LLMLLM作为高层规划器以较粗的时间粒度运行根据当前观测生成结构化的“意图”对象编码攻击类型、MITRE ATTCK战术、目标选择和风险姿态等高层决策。LLM参数在训练过程中保持固定以保留外部知识。战术执行层RLRL控制器在每个时间步执行底层动作决策受当前观测和LLM生成的意图共同影响。采用PPOProximal Policy Optimization算法进行策略优化。杀伤链对齐的奖励塑形设计了包含环境奖励、进度奖励、约束惩罚和意图对齐奖励的多组分奖励函数rtrenvrprogressrconstraintralignmentr_t r_{\text{env}} r_{\text{progress}} r_{\text{constraint}} r_{\text{alignment}}rt​renv​rprogress​rconstraint​ralignment​奖励设计覆盖了从主机发现0.2到首次攻陷受保护子网8.0的完整杀伤链里程碑。Reflexion记忆机制规划器在每回合结束时生成自然语言的自我反思存储在FIFO缓冲区中在后续回合作为规划输入实现无需参数更新的跨回合战略调整。研究成果论文在CybORG CAGE Challenge 4环境中进行了系统评估评估环境CAGE 4是多子网企业网络仿真包含五个由H-MARL专家策略协调的蓝队防御者——这是该环境下已发表的最强自主防御策略。每回合长达500个时间步具有部分可观测性和自适应防御响应。基线对比LLM-only零样本评估了14个开源LLM涵盖Qwen30.6B-32B、Llama8B-70B、推理专用模型DeepSeek-R1-14B、QwQ-32B和领域专用模型Foundation-Sec-8B、DeepHat-7B、RedSage-8BRL-only无LLM引导的PPO控制器核心发现独立LLM智能体无法维持多阶段攻击活动领域特定网络安全模型仅能达到有限的渗透水平混合LLM-RL方法在攻击行动计数AAC、回合渗透率ECR和主机发现AHD等指标上均优于纯LLM和纯RL基线实际落地应用的可能性落地可行性中等偏高有利因素基于开源工具链CybORG、PPO、主流LLM技术栈成熟作者团队具备军方和学术双重背景下文详述研究可信度高分层架构设计考虑了计算效率规划器每20步触发一次非每步运行挑战与局限当前仅在仿真环境CAGE 4中验证尚未在真实企业网络中测试论文未公开代码和模型权重可复现性存疑RL训练需长达48小时/次计算资源要求较高从仿真到真实环境的迁移sim-to-real是核心挑战——真实网络的攻击面、防御响应和不确定性远超仿真技术细节状态与意图表示观测被转换为两种互补表示LLM规划器结构化的自然语言摘要≤600 tokensRL控制器445维数值特征向量LLM输出的结构化意图经编码器映射为128维嵌入与观测的128维嵌入拼接为256维输入供策略网络和价值网络使用。动作空间10个离散动作与MITRE ATTCK战术对齐动作MITRE ATTCK战术DiscoverRemoteSystems侦察AggressiveServiceDiscovery侦察StealthServiceDiscovery侦察DiscoverDeception侦察ExploitRemoteService初始访问PrivilegeEscalate权限提升Impact影响DegradeServices影响Withdraw防御规避Sleep防御规避PPO超参数参数值学习率3×10⁻⁴ → 3×10⁻⁵线性衰减Clip比ε0.2折扣因子γ0.99GAE参数λ0.95Mini-batch大小64PPO轮数/rollout8回合数/rollout10最大梯度范数0.5熵系数0.05Qwen3/ 0.10Foundation-Sec-8B研究设定硬件/软件配置仿真环境CybORG CAGE Challenge 4企业网络多子网、多主机、多服务蓝队5个H-MARL协调的AI防御者每回合最多500个时间步部分可观测性模型配置LLM规划器14个开源模型参数规模0.6B-70BRL控制器PPO with GAE规划频率每20步或动作失败时触发训练时长最长48小时/次最少20,000回合评估指标ECREpisode Compromise Rate至少实现一次主机攻陷的回合比例AACAttack Action Count攻击行动总数AHDAverage Host Discovery平均主机发现数量综合分析作者团队背景分析Ankit Shah通讯作者印第安纳大学凯莱商学院运营与决策技术助理教授凯莱商学院数据科学与人工智能实验室网络安全副主任。研究方向聚焦于AI驱动的组织网络安全。学术背景扎实兼具商学院战略视角和计算机科学技术视角的交叉优势。Nathaniel D. Bastian美国西点军校电气工程与计算机科学系教授美国陆军中校机器人研究中心副主任人工智能研究与工程实验室首席研究员。曾获得DARPA资助进行神经符号人工智能研究。军方背景意味着其对网络攻防的实际需求有深刻理解。Ayan Javeed Shaikh印第安纳大学博士生。团队评估这是一个“学术军方”的复合型团队。军方背景确保了研究问题与真实防御需求的紧密关联学术背景确保了方法论的系统性和严谨性。作者团队并非纯粹的“理论派”而是具备将研究成果转化为实际工具的能力和渠道。技术真实性评估理论层面扎实。LLM-RL混合架构在机器人、游戏AI等领域已有成功先例将其迁移到网络安全红队场景是合理的学术延伸。Reflexion机制、杀伤链对齐奖励等设计均有理论支撑。实证层面可靠。在CAGE 4这一公认的自主网络智能体标准基准上进行评估基线对比全面14个LLM × 多参数规模实验设计严谨。潜在问题缺少消融实验的完整细节论文虽提及了三组实验轴语言模型选择、记忆增强、LLM-RL集成但具体量化数据在公开版本中呈现有限缺少与人类红队专家的对比这是评估“自主红队”能力的黄金标准论文未涉及缺少真实SOAR系统的测试当前仅在仿真中验证与真实AI-SOAR系统的差距未知可行性评估短期1-2年可在安全研究实验室和大型企业安全团队中作为红队辅助工具试用。架构基于开源组件复现成本可控。中期2-5年若代码开源并经过真实环境验证有望集成到商业红队平台中。军方背景的作者团队可能率先在国防领域应用。长期5年以上可能演变为持续红队测试的标准方法论与AI-SOAR系统形成“攻防对抗”的闭环评估体系。实践应用建议对安全研究人员的建议复现研究建议在CAGE 4环境中复现论文实验验证其结论的可重复性。可重点关注LLM规划器的意图生成质量和RL控制器的策略收敛速度。扩展到其他环境尝试将框架迁移到其他网络仿真环境如CyberBattleSim、FARLAND测试其泛化能力。开源贡献论文目前未公开代码社区可考虑自行实现开源版本推动该方向的发展。对企业的建议红队能力建设大型企业可参考该分层架构构建内部自主红队能力用于持续评估AI-SOAR系统的防御有效性。关注仿真到真实的鸿沟在采用类似技术前需充分评估仿真环境与企业真实网络环境的差异特别是防御响应的不可预测性和攻击面的复杂性。人机协作模式当前框架虽可实现一定程度自主红队但仍建议采用“AI辅助人类决策”的模式由框架生成攻击策略建议由安全专家进行最终决策。对SOAR厂商的建议防御评估服务可将此框架集成到产品中为客户提供“红队即服务”持续验证SOAR系统的鲁棒性。对抗训练利用框架生成的攻击数据对SOAR系统进行对抗训练提升其应对未知攻击的能力。参考资料来源原始论文: https://arxiv.org/html/2605.17075v1arXiv摘要: https://arxiv.org/abs/2605.17075
上一篇/下一篇内容由系统自动关联 返回资讯列表 →