- 类型
- 论文
- 来源
- arXiv AI
- 发布
- 2026年8月3日 16:03
- 状态
- 单一信源
01
发生了什么
本论文提出一种结合决策论规划与LLM的智能体事件响应方法,使用rollout planner分配安全资源,轻量级LLM智能体将策略转化为命令,并利用数字孪生支持战术规划与操作执行。在三个攻击场景中,平均恢复执行时间减少15.1%,恢复率提高33.6%。
02
为什么重要
现有安全响应依赖预定义playbook,决策缓慢且耗时。决策论方法虽强但局限于抽象模型,难以直接用于运营系统。当前基于LLM的智能体方法因反复调用和幻觉,规划不可靠且视野有限。本方法通过结合两种思路,提高了事件响应自动化的可靠性和效率。
03
底层逻辑
使用rollout planner在战术层面计算高层策略(分配安全资源),再由轻量级LLM智能体在操作层面将其转换为可执行命令。数字孪生提供仿真环境支持战术规划,通过模拟环境支持操作执行,从而减少幻觉影响并延长规划视野,最终提升恢复效率。
04
产品与商业机会
对安全运营产品,可减少人工响应时间约15%,提高恢复成功率约34%。将自动规划与LLM生成命令结合,可提升响应决策的可靠性和可扩展性,但需部署数字孪生环境并集成LLM组件,增加系统复杂性和训练成本。
- 开发事件响应自动化模块,集成rollout planner与LLM,提供策略建议与命令生成,降低安全团队工作负担。
- 构建特定攻击场景的数字孪生环境,用于测试和验证响应策略,提高规划的准确性。
- 为现有SIEM或SOAR产品提供插件,模拟响应流程,缩短平均恢复时间。
05
仍待确认
- 数字孪生的保真度如何影响实际部署中的响应效果?
- 该方法在其他未测试的攻击场景中表现如何?
- LLM智能体生成命令的可信度如何确保?
- 与传统playbook相比,长期使用中的成本收益比如何?