Editorial ilmu komputer
SENTINEL-RL: Mengalihkan Penalaran Topologis dari Agen LLM di Security Operations Center
Masalah inti
Agen large language model (LLM) semakin banyak diusulkan sebagai analis Security Operations Center (SOC) otonom, namun dua keterbatasan mendasar melemahkan keandalannya pada skala enterprise. Pertama, jendela konteks yang terbatas tidak dapat menampung graf autentikasi dengan ribuan host, yang merupakan substrat esensial untuk memahami lateral movement dan cakupan containment. Kedua, generasi bebas tidak memberikan jaminan bahwa tindakan containment yang direkomendasikan konsisten dengan topologi yang dioperasikannya—LLM dapat menyarankan isolasi host yang tidak ada atau memutus koneksi yang akan mengganggu layanan kritis.
Sentinel-RL mengatasi keterbatasan ini dengan memisahkan penalaran topologis dari penalaran semantik. Arsitektur ini memperkenalkan encoder graph attention heterogen yang merangkum subgraf autentikasi langsung menjadi vektor state berdimensi tetap. Kebijakan Proximal Policy Optimization (PPO) kemudian memetakan state ini ke himpunan tindakan investigatif yang dibatasi. Terakhir, loop agen LLM dibatasi untuk mengonsumsi rekomendasi kebijakan dan menghasilkan naratif yang dapat dibaca analis, dijaga oleh critic untuk memastikan konsistensi. Pembagian kerja ini mem
Inovasi
Penulis melaporkan empat hasil utama. Pertama, pola ingestion CREATE dua fase memuat subgraf autentikasi 24M-edge ke Neo4j dalam 14,2 menit pada satu node 32-core, sekitar 24x lebih cepat daripada pipeline berbasis MERGE kanonik (yang memakan waktu sekitar 5,7 jam). Percepatan ini krusial untuk operasi SOC real-time, di mana graf harus terus diperbarui.
Kedua, mesin alert sliding-window secara andal memicu ambang 25-event/10-detik dalam ≤2,5 s pada 50 uji coba. Mesin ini menggunakan jendela 10 detik dan ambang 25 event; latensi deteksi rata-rata adalah 1,8 s dengan standar deviasi 0,4 s. Ini memastikan potensi serangan ditandai dengan cepat.
Ketiga, pelatihan PPO selama 200 iterasi konvergen ke mean episodic return . Pada peristiwa red-team berlabel held-out, kebijakan mencapai presisi 0,91 dan recall 0,87. Kurva precision-recall menunjukkan kebijakan mempertahankan presisi tinggi bahkan pada tingkat recall tinggi, mengindikasikan performa yang robust. Confusion matrix untuk set held-out adalah: true positive = 87, false positive = 9, false negative = 13, true negative = 891.
Keempat, loop containment terintegrasi menyelesaikan siklus lengkap detect-investigate-re
Mengapa penting
Arsitektur Sentinel-RL menunjukkan bahwa mengalihkan penalaran topologis dari agen LLM ke graph neural network khusus dan kebijakan reinforcement learning dapat meningkatkan keandalan dan kecepatan operasi SOC secara signifikan. Dengan memisahkan penalaran topologis dari penalaran semantik, sistem memastikan tindakan containment konsisten dengan graf autentikasi yang mendasarinya, sambil tetap memanfaatkan kekuatan LLM dalam menghasilkan naratif yang dapat dibaca manusia. Percepatan 24x dalam ingestion graf menjadi enabler kunci untuk operasi real-time, dan pola CREATE dua fase adalah solusi rekayasa yang dapat digunakan ulang untuk masalah hot-node deadlock.
Performa kebijakan PPO (presisi 0,91, recall 0,87) menjanjikan, tetapi penulis mencatat bahwa false positive tetap menimbulkan biaya. Dengan estimasi $50 per false positive dalam waktu analis, sistem harus disetel untuk menyeimbangkan presisi dan recall berdasarkan toleransi risiko organisasi. Batas persetujuan manusia adalah pilihan desain kritis: ini memastikan reversibilitas dan kepatuhan, tetapi juga memperkenalkan penundaan median 1,2 s. Penulis berargumen bahwa penundaan ini dapat diterima mengingat konsekuensi potensial dari kesalahan containment otomatis.
Pola deployment HPC (anchor-node co-location) portabel ke klaster lain, tetapi mungkin memerlukan adaptasi untuk lingkungan cloud. Analisis kesiapan enterprise menyoroti pentingnya kepatuhan audit dan jaminan reversibilitas. Pekerjaan selanjutnya dapat mengeksplorasi koordinasi multi-agen, di mana beberapa instans Sentinel-RL berbagi graf global, atau memasukkan feed threat intelligence untuk memperkaya graf. Secara keseluruhan, Sentinel-RL merupakan langkah signifikan menuju arsitektur SOC agentic yang dapat dipercaya yang menggabungkan kekuatan graph learning, reinforcement learning, dan LLM sekaligus memitigasi kelemahan masing-masing.
Siapa yang sebaiknya membaca
Membuka konten member…