Jadwal Sholat

Memuat jadwal sholat…

Editorial ilmu komputer

Open AccessOA2026

SENTINEL-RL: Mengalihkan Penalaran Topologis dari Agen LLM di Security Operations Center

Arsitektur hibrida yang memasangkan encoder graph attention dan kebijakan PPO dengan generasi naratif LLM untuk otomatisasi SOC skala enterprise
Uday Vallabhaneni; Cassie L. Cagwin; David J. Wild· 2026· DOI 10.48550/arXiv.2609.04159

Masalah inti

Agen large language model (LLM) semakin banyak diusulkan sebagai analis Security Operations Center (SOC) otonom, namun dua keterbatasan mendasar melemahkan keandalannya pada skala enterprise. Pertama, jendela konteks yang terbatas tidak dapat menampung graf autentikasi dengan ribuan host, yang merupakan substrat esensial untuk memahami lateral movement dan cakupan containment. Kedua, generasi bebas tidak memberikan jaminan bahwa tindakan containment yang direkomendasikan konsisten dengan topologi yang dioperasikannya—LLM dapat menyarankan isolasi host yang tidak ada atau memutus koneksi yang akan mengganggu layanan kritis.

Sentinel-RL mengatasi keterbatasan ini dengan memisahkan penalaran topologis dari penalaran semantik. Arsitektur ini memperkenalkan encoder graph attention heterogen yang merangkum subgraf autentikasi langsung menjadi vektor state berdimensi tetap. Kebijakan Proximal Policy Optimization (PPO) kemudian memetakan state ini ke himpunan tindakan investigatif yang dibatasi. Terakhir, loop agen LLM dibatasi untuk mengonsumsi rekomendasi kebijakan dan menghasilkan naratif yang dapat dibaca analis, dijaga oleh critic untuk memastikan konsistensi. Pembagian kerja ini mem

Inovasi

Penulis melaporkan empat hasil utama. Pertama, pola ingestion CREATE dua fase memuat subgraf autentikasi 24M-edge ke Neo4j dalam 14,2 menit pada satu node 32-core, sekitar 24x lebih cepat daripada pipeline berbasis MERGE kanonik (yang memakan waktu sekitar 5,7 jam). Percepatan ini krusial untuk operasi SOC real-time, di mana graf harus terus diperbarui.

Kedua, mesin alert sliding-window secara andal memicu ambang 25-event/10-detik dalam ≤2,5 s pada 50 uji coba. Mesin ini menggunakan jendela 10 detik dan ambang 25 event; latensi deteksi rata-rata adalah 1,8 s dengan standar deviasi 0,4 s. Ini memastikan potensi serangan ditandai dengan cepat.

Ketiga, pelatihan PPO selama 200 iterasi konvergen ke mean episodic return . Pada peristiwa red-team berlabel held-out, kebijakan mencapai presisi 0,91 dan recall 0,87. Kurva precision-recall menunjukkan kebijakan mempertahankan presisi tinggi bahkan pada tingkat recall tinggi, mengindikasikan performa yang robust. Confusion matrix untuk set held-out adalah: true positive = 87, false positive = 9, false negative = 13, true negative = 891.

Keempat, loop containment terintegrasi menyelesaikan siklus lengkap detect-investigate-re

Agen large language model (LLM) semakin banyak diusulkan sebagai analis Security Operations Center (SOC) otonom, namun dua keterbatasan mendasar melemahkan keandalannya pada skala enterprise. Pertama, jendela konteks yang terbatas tidak dapat menampung graf autentikasi dengan ribuan host, yang merupakan substrat esensial untuk memahami lateral movement dan cakupan containment. Kedua, generasi bebas tidak memberikan jaminan bahwa tindakan containment yang direkomendasikan konsisten dengan topologi yang dioperasikannya—LLM dapat menyarankan isolasi host yang tidak ada atau memutus koneksi yang akan mengganggu layanan kritis.
Sentinel-RL mengatasi keterbatasan ini dengan memisahkan penalaran topologis dari penalaran semantik. Arsitektur ini memperkenalkan encoder graph attention heterogen yang merangkum subgraf autentikasi langsung menjadi vektor state berdimensi tetap. Kebijakan Proximal Policy Optimization (PPO) kemudian memetakan state ini ke himpunan tindakan investigatif yang dibatasi. Terakhir, loop agen LLM dibatasi untuk mengonsumsi rekomendasi kebijakan dan menghasilkan naratif yang dapat dibaca analis, dijaga oleh critic untuk memastikan konsistensi. Pembagian kerja ini memastikan keputusan topologis dibuat oleh model yang dapat menyerap seluruh graf, sementara LLM fokus pada hal yang paling dikuasainya: menghasilkan penjelasan yang dapat dipahami manusia.

Mengapa penting

Arsitektur Sentinel-RL menunjukkan bahwa mengalihkan penalaran topologis dari agen LLM ke graph neural network khusus dan kebijakan reinforcement learning dapat meningkatkan keandalan dan kecepatan operasi SOC secara signifikan. Dengan memisahkan penalaran topologis dari penalaran semantik, sistem memastikan tindakan containment konsisten dengan graf autentikasi yang mendasarinya, sambil tetap memanfaatkan kekuatan LLM dalam menghasilkan naratif yang dapat dibaca manusia. Percepatan 24x dalam ingestion graf menjadi enabler kunci untuk operasi real-time, dan pola CREATE dua fase adalah solusi rekayasa yang dapat digunakan ulang untuk masalah hot-node deadlock.

Performa kebijakan PPO (presisi 0,91, recall 0,87) menjanjikan, tetapi penulis mencatat bahwa false positive tetap menimbulkan biaya. Dengan estimasi $50 per false positive dalam waktu analis, sistem harus disetel untuk menyeimbangkan presisi dan recall berdasarkan toleransi risiko organisasi. Batas persetujuan manusia adalah pilihan desain kritis: ini memastikan reversibilitas dan kepatuhan, tetapi juga memperkenalkan penundaan median 1,2 s. Penulis berargumen bahwa penundaan ini dapat diterima mengingat konsekuensi potensial dari kesalahan containment otomatis.

Pola deployment HPC (anchor-node co-location) portabel ke klaster lain, tetapi mungkin memerlukan adaptasi untuk lingkungan cloud. Analisis kesiapan enterprise menyoroti pentingnya kepatuhan audit dan jaminan reversibilitas. Pekerjaan selanjutnya dapat mengeksplorasi koordinasi multi-agen, di mana beberapa instans Sentinel-RL berbagi graf global, atau memasukkan feed threat intelligence untuk memperkaya graf. Secara keseluruhan, Sentinel-RL merupakan langkah signifikan menuju arsitektur SOC agentic yang dapat dipercaya yang menggabungkan kekuatan graph learning, reinforcement learning, dan LLM sekaligus memitigasi kelemahan masing-masing.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten member…