Special Topic on Security Evaluation of Network Information Systems

Leveraging threat intelligence to construct a proactive security correlation analysis and operation framework

  • Bai Min , * ,
  • Wang Liejun
Expand
  • Threat Intelligence Center, QI-ANXIN Legendsec Information (Beijing) Co., Ltd., Beijing, 100015, China

Online published: 2026-04-01

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

Abstract

Cyber threat intelligence has been proven to be a mainstream method for executing efficient threat detection, and how to systematically generate and operate threat intelligence has become a core issue. To address this, a solution is proposed that utilizes the processing and integration of threat intelligence data to construct a proactive security correlation analysis and operation framework, which aims to achieve comprehensive, adaptive, and real-time cybersecurity defense. The solution encompasses technical modules such as data collection, model establishment, analysis engine, intelligence production, and intelligence application and sharing. Among these, the proactive security correlation framework based on threat intelligence and the full-process correlation analysis system of the knowledge graph integrate technologies such as machine learning, data fusion, and large language models. This integration realizes the automated operation of the entire process from data collection to threat detection, applies threat intelligence throughout the entire lifecycle operation, and enhances the proactivity and intelligence of cybersecurity defense. Experiments have proven that constructing a proactive security correlation framework through in-depth analysis and utilization of threat intelligence is an effective way to enhance the capability of cybersecurities defense.

Cite this article

Bai Min , Wang Liejun . Leveraging threat intelligence to construct a proactive security correlation analysis and operation framework[J]. Journal of Cybersecurity, 2025 , 3(5) : 84 -101 . DOI: 10.20172/j.issn.2097-3136.250508

0 引言

在当今数字化时代,网络安全已成为企业和政府机构面临的最大挑战之一。随着网络攻击的不断演变和复杂化,传统的安全防御措施已难以应对新兴威胁。在此背景下,威胁情报(Threat Intelligence,TI)和针对APT(Advanced Persistent Threat)攻击检测的各种安全关联分析应运而生,并成为提升网络防御能力的关键技术[1]
然而,这一领域仍面临诸多挑战[2]。其中,与威胁情报的质量和来源密切相关的问题尤为突出[3]。虽然威胁情报和安全关联分析在网络安全领域扮演着重要的角色,但两者往往独立运作。威胁情报的潜力并未被充分利用,而安全关联分析往往缺乏足够的情境感知能力[4]。因此,将威胁情报与安全关联分析相结合,对于构建一个更加主动和智能的防御系统具有重要意义。
结合威胁情报进行安全关联分析,可实现增强情境感知、提升检测能力、加速响应、优化资源分配等潜在优势,但目前的技术仍存在局限。许多安全解决方案仍依赖静态威胁数据库和预设规则,缺乏对新兴威胁的适应能力[5]。此外,安全团队常常淹没在海量的警报中,难以区分真正的威胁与误报。这些因素都强调主动防御的重要性。主动防御强调的是预见性和预防性,而非仅对已知威胁的响应。它要求安全系统具有学习和适应的能力,以便预测并阻止攻击[6]。实现这一目标的关键在于构建可实时整合和分析威胁情报的安全关联框架,提供更深入的关联分析洞察力,帮助安全团队应对威胁。
本文旨在探索如何利用威胁情报构建主动安全关联框架,以提高网络安全防御的主动性和智能性。通过该框架,可提升安全分析中预测性分析、自动化响应、持续监控、情报共享等方面,希望能够为网络安全的实践与情报分析研究提供新的视角和方法。

1 威胁情报切面分析

2013年,Gartner提出威胁情报[7]的概念,“威胁情报是基于证据的知识,包括场景、机制、标识、含义和可行建议, 这些知识是关于现存或即将出现的、针对资产的威胁或危险,可为主体响应相关威胁或危险提供决策所需的信息。”由此可知,威胁情报包含关于当前或即将出现的网络安全威胁的各类详细信息,这可以帮助企业或组织实施针对网络安全威胁的主动防御[8]
为解决高效精准的APT攻击发现及关联分析问题,本文提出一种新的安全关联分析模型。该模型从多源数据接入开始,完成数据的整型与归一化,自动化评估威胁情报的准确性,并通过威胁关联分析引擎进行多源情报的汇聚、生成及共享。 本文建立的关联分析模型框架,采用先进的数据融合技术和机器学习算法,能更灵活地处理各类安全数据,并能自适应学习新攻击模式。此外,该模型还重视威胁情报的实时性和动态性,通过持续监测和分析网络行为,实现威胁的早期预警。这种方法不仅提高了安全事件检测的准确性,还缩短了响应速度,为组织提供更主动和智能的网络防御能力。
为实现基于威胁情报的检测能力,本文将威胁情报划分为四大切面,包括:情报来源切面、情报类型切面、运营场景切面、数据管理切面[9]。各切面分别体现威胁情报在威胁发现过程中的重要作用[10]。威胁情报不同切面如图1所示。
图 1 威胁情报不同切面表示

Fig.1 Representation of different aspects of threat intelligence

通过以上针对威胁情报切面分析,在全过程中利用安全关联分析技术和运营框架,可从非结构化网络安全报告、互联网数据中自动提取 IOC(Indicator of Compromise) 及其相关的其他活动信息,对结构化数据进行多源数据加工处理及上下文关联,最终达到IOC情报生成及运营。

1.1 情报来源切面

开源情报(OSINT, Open Source Intelligence):指来自公开可获取的数据,如新闻报道、社交媒体、公共数据库等。
封闭源情报:来源于专有或私有数据源,如专业的网络安全公司、政府机构或私人情报公司。
技术情报:关注技术数据和指标,如恶意软件样本、IP地址、Domain域名、漏洞信息等。
人工情报:通过人工直接分析和评估获取的情报,如专家分析和安全研究成果。

1.2 情报类型切面

战术(Tactic)情报:多以机读形式或者通过 API 或者订阅方式获取,便于企业安全人员进行编排或自动化操作,供各类产品消费,关注具体的攻击手法、技术和过程[10](TTP,Tactics,Techniques, and Procedures)。
运营(Operation)情报:主要面向组织的安全运营团队和安全工程师,可帮助其全面认知攻击者、攻击动机、攻击能力、攻击意图。安全团队能够进行及时的安全响应。
战略(Strategy)情报: 主要提供威胁态势、威胁演化趋势、攻击者的战略意图等信息,支持组织高层进行安全战略决策和规划。同时提供关于威胁环境、行业趋势和大规模攻击活动的高层次分析,如APT年报等。

1.3 应用场景切面

通过Lookup查询(如在线查询模式)可获取 IP 威胁、Web 威胁、恶意文件、漏洞威胁等信息,并可对查询结果进行统计分析,展示威胁态势[11]
SDK(Software Development Kit)模块采用集成方式,提供独立的威胁情报数据模块,并将其集成至多种网络安全平台、产品与服务中,实现网络安全设备与威胁情报间的协同联动。
在威胁检测与响应场景中,利用情报数据检测潜在威胁并响应已发生的安全事件。

1.4 数据管理切面

威胁知识图谱关联分析:针对各类型实体对象进行安全建模,整合威胁知识图谱,提供研判分析及溯源。
威胁情报生命周期管理:涵盖威胁情报数据的收集、处理、分析、共享和应用等阶段。有效的生命周期管理确保情报及时更新,确保相关性和准确性。

1.5 切面间的逻辑关联与交互机制

上述4个切面并非孤立存在,而是共同构成了完整的情报数据供应链和闭环运营体系。情报来源切面作为输入端,决定了数据的广度与初始质量;多源数据进入框架后,按照情报类型切面被分为战术、运营或战略情报,以满足不同层级人员的需求;随后,数据管理切面发挥中枢处理作用,通过图谱关联和生命周期管理,对离散的情报进行去重、融合与老化控制,转化为结构化知识;最终,加工后的知识输出至应用场景切面,直接赋能检测响应与联防联动。应用过程中的反馈数据又会反馈给数据管理切面,形成“来源获取—分类处理—融合管理—场景应用—持续反馈”的情报生态闭环。通过 四维一体的切面模型,确保从原始数据输入到最终防御价值输出的完整闭环,为后续构建主动安全关联分析框架提供清晰的顶层设计。

2 安全关联分析框架

2.1 关联分析框架介绍

本文提出构建一套完整的全链条框架流程模型FCTI(Full Chain Threat Intelligence Model),基于该模型可实现完整的情报收集、关联、上下文富化、共享及应用等。
利用威胁情报构建主动安全关联分析及运营框架如图2所示,主要包括多源数据的集成、数据收集、特征提取、多引擎分析、信誉评分与质量评价、IOC数据提取、向量富化、图谱关联、数据共享与高级应用以及情报运营。整个框架旨在通过整合多源数据和分析技术,提取关键特征,并运用机器学习和人工智能技术,进行深度的威胁分析和评估[12],可提高威胁的响应速度和准确性;同时通过数据共享和反馈机制,不断优化威胁情报的质量和运营效率[13]
图 2 利用威胁情报构建主动安全关联分析及运营框架

Fig.2 Leveraging threat intelligence to build proactive security correlation analysis and operations framework

针对以上框架流程设计,各阶段分别包括如下工作。
(1)多源数据
接入各类型多源数据进行数据处理准备。为实现全面的威胁识别能力,需通过多源信息获取,同时需要经安全运营及分析人员加工处理,才能形成高质量、可共享的威胁情报。而未经过加工处理和研判的数据仅称为“信息”,其质量和可信度均无法保障,并非真正意义上的“威胁情报”。针对开源情报及各类私有情报进行数据分类及数据待加工准备工作。
(2)数据采集
通过各种方式采集不同格式的数据源,进行数据获取及入库工作。
(3)实体类型提取
提取各类网络威胁相关的实体元素,包括IP、域名(Domain)、URL、文件或数字证书Hash、Email、CVE编号等。
(4)多引擎分析
基于多种分析引擎判定攻击的TTP,运用5种核心分析引擎进行综合检测。包括威胁情报检测引擎、文件深度鉴定引擎、同源分析引擎、邮件检测引擎、威胁知识图谱引擎(具体内容后文详述)。通过多引擎分析结果丰富数据标签,挖掘不同数据间的潜在关联,构建丰富的情报属性。
(5)特征提取
通过Tag标记、恶意样本判定、外联IOC富化、动静态鉴定、TTP自动提取,自动提取攻击者的战术、技术和程序等信息,形成有效威胁情报数据。
(6)向量富化/情报融合
基于现有数据生成相关规则和关联,进而对攻击行为进行分类。关联所有实体,如IP、Domain、URL、Hash等,同时分析其攻击团伙或APT组织信息,通过融合和关联TTP信息,构建全面的威胁视图[14]
(7)信誉评分与质量评价
对收集的情报进行信誉度评估和多维度完整信誉评分。通过计算威胁评分,量化其严重性和影响范围。
(8)图谱关联分析
采用机器学习技术进行数据分析和模式识别。对威胁情报进行分类或聚类,以发现相似性和关联性,并计算不同威胁情报间的相似度,同时通过数据分析构建攻击者或恶意组织的特征画像。
9. 数据共享与高级应用
通常采用STIX(Structured Threat Information eXpression)2.1标准来格式化威胁情报数据[15],并通过API和数据订阅服务共享情报[16]。高阶应用包括构建威胁图谱,可视化威胁情报和关联。随着人工智能发展,利用GPT等大模型技术进行威胁情报的分析和预测。
(10)情报运营闭环
建立反馈处理机制,不断优化情报的质量和相关分析。结合人工经验和知识对情报进行深入分析,将不同的情报线索进行关联,以发现潜在的威胁。生成详细的高级威胁分析报告,为决策提供支持。在情报生命周期管理方面,对情报所有阶段的有效性进行维护和更新。
本文框架的实施可提供全面、实时自适应的网络安全防御解决方案,显著提高网络安全防御的主动性和智能化水平。

2.2 安全关联分析实现

2.2.1 安全实体建模及多引擎关联分析

通过采用同源分析关联引擎及威胁情报检测引擎,进行情报分析加工和检测,针对攻击组织和攻击同源性进行分析,得到攻击组织画像,同时与网络基础数据和情报信息关联,获取攻击行动分析及TTP信息。 结合攻击同源分析方法,进行文件基因提取、动静态扫描、恶意代码同源性分析,以及攻击向量库关联分析,实现样本同源及图谱关联,构建攻击同源分析、复现与关联图谱。情报共享平台、私有的商业情报服务,以及内部的安全事件和日志数据。上述数据将作为模型输入数据,用于后续的分析。
对安全实体模型的建立,构建多类型实体的关系模型,安全实体关系模型如图3所示。其中,样本发起网络连接,可能会连接IP、Domain或者URL,这类关系是connect;样本与样本之间的关系有release(释放文件)、download(下载文件)、alias(同一个样本的MD5和SHA256、SHA1之间的关系);同时,某个IP、Domain或者URL也可能用来分发恶意文件,关系为delivery。
图 3 安全实体关系模型

Fig.3 Security entity relationship model

在建立引擎分析能力阶段,利用多威胁关联分析引擎,通过对TTP情报和多引擎关联分析技术,对收集的数据进行深入挖掘,以识别潜在的威胁模式和攻击活动。
采用基于全流程的五大分析引擎建立多威胁关联分析模型如图4所示,五大引擎包括:威胁情报检测引擎、文件深度鉴定引擎、样本同源分析引擎、邮件检测引擎、威胁知识图谱引擎。
图 4 全流程的五大分析引擎建立多威胁关联分析模型

Fig.4 The five major analysis engines of the whole process establish multi-threat correlation analysis models

各引擎在不同阶段,处理内容如下。
1)元数据提取阶段:通过威胁情报检测引擎以及邮件检测引擎,进行元数据提取、匹配与检测;
2)样本动静态分析:针对不同样本进行动静态分析,以及样本同源分析引擎进行基于机器学习的样本分类聚类,发现未知威胁样本;
3)关联分析处理:覆盖的恶意样本家族和APT组织相关样本家族数百至数千个;标记攻击技术类标签,对数百级别标签进行不同向量的标记。

2.2.2 恶意样本的动静态多维度研判

通过对恶意样本的自动化多维度综合研判,在恶意程序自动化分析过程中,对样本进行静态检测和基于沙箱动态行为监控检测,并在恶意程序的扩展维度关联失陷检测威胁情报和文件信誉威胁情报,实现对恶意程序的多维度综合判定[17]。主要包括如下几部分。
(1)安全评分等级分类
安全评分通常基于恶意样本中提取的一系列特征,包括文件元数据、代码行为、网络活动、系统资源利用模式等。通过静态分析(如检查代码结构和API调用模式)和动态分析(如沙箱环境行为监控)捕捉恶意行为迹象。同时评分阈值基于大量样本的测试结果校准。确保准确反映样本潜在危险程度。在文件恶意度分析中,设定恶意度标准,分为四类:①恶意(大于等于9分,超过10分按10分计,表明文件存在确定恶意行为的黑文件);②可疑(6分,表明文件极有可能是恶意文件,或特征及行为非常接近恶意文件);③未知(3分,该文件并不在确认的白文件里,且无明显恶意性的文件);④安全(0分,文件是安全的白文件,如正常操作系统文件、正规软件的模块等)。
(2)引入多个维度文件特征
为准确、客观地评价文件的恶意性,引入5个维度的文件特征,包含动态、静态、第三方评价(威胁情报、文件信誉)以及机器学习的特征(文件深度鉴定引擎),通过合理评分逻辑综合判断文件恶意度。5个维度的文件特征如下:
1)文件深度鉴定引擎提取基因特征;
2)沙箱动态行为特征;
3)威胁情报结果(通常为样本网络行为是否恶意的数据结果);
4)文件信誉结果(通常为杀毒软件的综合判定结果);
5)文件深度鉴定引擎抽取的静态检测特征。
文件深度鉴定引擎基于文件的元数据提取文件基因进行深度解析,其主要设计思路为应对复杂的抽象文件形态[18]:区别于传统的文件定义,文件可能是压缩包、复合文档、邮件、多层包裹/压缩/加壳后的复杂文件体等[19]。该引擎通过逐层递归“解包”方式,将目标“文件”的所有“外衣”剥离,并通过独有的文件内部父子关系描述能力,获取文件特有的基因特征[20]:包括复合二进制文档的属性信息、URL、OLE(Object Linking and Embedding)、宏信息、PE(Portable Executable)文件的壳、包、子流Hash、多文件关系信息等。具体而言,“基因特征”是指从恶意代码底层结构和执行逻辑中提取的不可篡改或极难混淆的核心属性。对于 PE 文件,涵盖导入表(Import Table)序列、操作码(Opcode)、N-gram 特征、特定的 API 调用序列以及丰富的结构熵值;对于非 PE 类的脚本或宏文件,则指代其抽象语法树(Abstract Syntax Tree,AST)的关键节点结构和高危函数调用链。这些基因特征能够有效抵抗简单的加壳、混淆和多态变形技术。
本文采用两种方法提取特征向量:①文本特征提取,对解析文件中的字符串进行分词,统计词频和词长,生成数字特征。②固定特征提取,固定特征包包括文件子流最大值、文件子流最小值、pe子流数量、pdf子流数量、png图片数量、jpg图片数量、ole对象数量等。
(3)文件分值设定
本文将评分等级划分为0分、3分、6分、9分。其中,0 分代表无恶意,或者确定不能增加文件的恶意可能性,如“可执行文件有PDB路径”;3分代表文件中出现较低可能增加其恶意行为的特征,或文件既不在白名单也不在黑名单中,如“检测到Office文档中有ole2lnk对象”; 6分代表能增加文件的恶意可能性,但无法确定为恶意行为,如“该可执行文件可能使用VMProtect加壳”;9分代表可确认该行为特征为恶意代码触发的行为特征,如“检测到 Powershell 脚本 Powerfun(shellcode 注入器)”或“检测到目标文件利用CVE-XXX漏洞”。
(4)评分特征参考
将所有规则特征分成3类[21];静态特征、动态特征和扩展特征。
1)静态特征:文件静态特征信息(包含多维文件特征中的文件深度鉴定引擎特征、静态检测特征。
2)动态特征:文件运行的进程行为特征。
3)扩展特征:静态数据和样本鉴定动态数据抽取的IOC信息、文件衍生物静态判定结果等(包含多维文件特征中的威胁情报结果、文件信誉结果,以及文件衍生物的静态特征判定结果)。其中,扩展信息是从静态特征和动态特征中抽取提炼出来的富化使用。
(5)评分计算逻辑
多维度评分计算逻辑包括静态分析和动态分析。建立评分计算体系得到综合评分,并进行动态合理调整。具体恶意文件评分计算逻辑如图5所示。
图 5 恶意文件评分计算逻辑

Fig.5 Calculation logic for malicious file scoring

例如,静态类特征满足两条规则:检测到Office文档包含ole2lnk对象(3分)、检测到CVE静态特征(9分),则静态特征最终取值(9 分)。这种打分方式避免了同类别的特征权值叠加过多导致误报。最终评分为叠加3类特征分值,最高取值10分[22]
(6)评分附加
引入白名单机制,一旦样本为白名单,无论特征分值如何,统一判定为0分(安全)。

2.2.3 全链路高级威胁攻击标签化

采用威胁情报标签处理技术,对各类对象实体进行处理并开展半自动化或自动化研判,从而建立上下文标签化,并且评估和分析IP地址、Domain和文件哈希的信誉。在文件深度鉴定引擎+沙箱行为判定+外部威胁情报判定后,将大部分APT技术进行标签化,达到恶意团伙标定及信息标定的高准确度。通过这种安全实体标签化记录方法,采用多源信息整合及数据关联处理,在自动化全链路数据输入场景下,能够自动研判关联的攻击团伙及其信息。
将标签进行分类,标记为Hash、URL、Domain、ip:port等不同类型,分别处理及标定,以提高数据准确性。标签属性包括分类、描述信息,以及各类团伙标签等,从多个维度标记同一个IOC实体信息[23]
定义标签优先级包括多种类型,优先处理高优先级标签,包括malicious(恶意分类)、malicious_detail(分类信息描述)、malicious_type(样本的家族分类)、reference_info(各种辅助参考信息)等[24]
业界采用的数据维度可能存在差异,本流程在入库前就对数据进行攻击标签化处理。攻击标签化处理流程如图6所示。
图 6 攻击标签化处理流程

Fig.6 Attack labeling processing flow

1)通过文件判断,依据黑文件、白文件以及高价值样本文件信息进行文件判定,标记文件属性。
2)标记攻击手法,如采用战术信息或者相关漏洞攻击利用工具。
3)数据同源分析,采用同源数据分类/聚类方法, 将数据标定为已知及未知威胁。
4)文件漏洞检测,判定该文件是否被用于某漏洞攻击。
5)文件多维关联分析,实现上下文关联及信息补齐。
综合以上所有标定结果,进行组织信息标定,判定其归属已知组织或未知攻击组织,通过对不同数据类型进行数据提取、字段富化后,能够最大程度地提供某IOC信息(IP,URL,MD5等)及全部相关恶意标记。标签化后的字段信息如图7所示。
图 7 标签化后的字段信息

Fig.7 Labeled field information

在利用各动静态检测引擎时,采用文件深度鉴定引擎+沙箱行为判定+外部威胁情报判定方法。相比现有内业特征提取技术,文件深度鉴定引擎能够实现文件深度解析和提取。通过对固定特征进行抽取和映射,提取文件名、文件大小、提交区域、沙箱网络信息、释放文件信息、LNK文件信息、Office模版信息、首次出现时间等内容,经多维度统计关联后完成标签化处理。标签化处理效果如图8所示。
图 8 标签化处理效果

Fig.8 Label processing effect

标签处理采用全链路高级威胁攻击标签化算法,通过机器学习聚类对多源数据返回的标签进行聚类,自动判定数据标签的归属信息及家族团伙信息, 同时富化标记生成标签信息,保证了标签化信息产出的稳定性和准确率。

2.2.4 APT攻击拓线分析及关联

利用恶意家族情报(TTP情报)关联样本的恶意家族信息和特征,进一步结合APT团伙情报,关联分析以识别可疑的黑客组织或人员[25]
采用APT情报生产自动化处理,在识别恶意样本、匹配恶意家族并关联攻击团伙后,可自动化入库本地的APT攻击团伙情报库(指标包括但不限于IP、Domain、URL、Hash等),对数据进行归一化、清洗后,进一步进行富化处理,同时支持补充攻击对象上下文,实现APT情报生产与二次生产[26]。自动补全上下文方法为,关联查询此IOC的上下文信息,对已知的信息进行补全并记录入库,富化已有情报库信息[27]
动态构建APT组织关系方法:通过持续跟踪APT组织信息,对数据进行多维分类(基于APT攻击组织中的域名分布、APT分布、IOC IP分布、URI分布、Hash分布等),将各维度信息整体录入数据库并作多维度分析展示,将各类家族信息进行上下文关联。主要基于图数据库及可视化技术进行分析溯源。将溯源到的内容反查至关联的子节点,APT团伙攻击历史库积累了已发现的APT团伙的攻击事件分析详情和相关攻击资源(样本等)[27],这有利于防御方集中学习APT攻击组织的技战术,进而利用与掌握这些TTP特征。
例如,根据APT攻击组织海莲花的相关信息,关联其相关的MD5、IP等信息,当点击某文件哈希信息时,显示SHA1、SHA256、MD5信息,根据相关信息可再次追溯分析其文本详细内容,以实现上下文关联。数据推送通过与云端接口定期更新,参照APT活动跟踪监控系统数据更新文本,提供数据维度内容(包括Domain、IP、URL、Hash、E-mail、历史报告等),呈现节点完整布局,并展示关联信息[28]
通过对某一特定IOC信息进行多维度标签化,可以精确且全面地对信息聚类,达到追踪溯源效果。

2.2.5 特征提取和情报融合

特征提取是从原始数据中抽取有助于分析和解释数据的信息片段。在威胁情报分析中,其目的是从大量数据中识别与安全威胁相关的特性。
通过多引擎检测及恶意家族(TTP情报)关联分析,确认样本的恶意属性及研判结论。在恶意程序自动化分析过程中,通过多种反病毒引擎检测和数据比对,对提交样本进行静态分析,自动分析恶意样本的功能、家族信息和恶意行为等[29]
特征提取需要做到文件深度解析和提取,包括固定特征类的数据,主要针对重要的文件基因特征进行抽取、映射后形成。如最大最小流、节信息、流类型、编译器类型、PDB长度信息等,此类信息可全面地提供样本文件的特征描述及元信息收集。计算得出的数值类特征包括数组大小、字典元素个数、字符串长度等[30]。具体为:通过对某文件进行静态及动态信息提取,关联沙箱行为判定,综合提取其动态行为及团伙特征, 结合外部威胁情报系统及人工运营录入,获取IOC信息标定所需的全部上下文信息[31],分别关联提取文件名、文件大小、提交区域、沙箱网络信息、释放文件信息、LNK文件信息、Office模版信息、首次出现时间等内容,经多维度统计关联后,形成恶意样本特征提取和分析的技术方案。具体方案主要包括如下几部分。
1)针对恶意样本“基因特征”提取,设计通用型的“基因”特征以适配不同类型的样本文件,分别采用不同分类与聚类算法计算得出数值类特征和固定特征。在关联分析过程中,本文基于奇安信威胁情报中心样本鉴定分析平台海量真实APT 样本集(包含约 10 万个恶意样本和 5 万个正常样本作为训练集),引入随机森林(Random Forest)算法和基于实例的 IBk算法对样本的“基因特征”进行分类。具体实现中,随机森林算法的决策树数量(n_estimators)设为 100,最大深度(max_depth)不设限,以充分学习复杂特征;IBk 算法的近邻数(k)设为3 ,采用欧氏距离计算相似度。生成模型支持从训练集中为未知样本查找最相似的3 个样本,实现高准确性的 APT 样本和恶意家族样本的检出。
2)计算得出的数值类特征包括数组大小、字典元素个数、字符串长度等。恶意样本元数据提取举例如图9所示。
图 9 恶意样本元数据提取举例

Fig.9 Examples of metadata extraction from malicious samples

3)针对PE类样本文件和非PE类样本文件,提取各文件的特征向量,根据海量APT样本,采用分类聚类算法抽取特征工程内容。将一批样本聚合到某一个文件簇下。通过分类算法将未知样本按照特征向量分配到某个家族或者团伙。经持续机器学习训练,将新增样本数据与已知样本数据进行特征值聚合,分配至文件簇、攻击团伙或恶意家族,并给出聚合/分类的置信度值[32]
对于元数据提取包含Hash、编译时间、特征字符串(PDB、Domain、IP、URL)、文件类型、imphash、衍生物列表(针对压缩文件中的文件列表,非PE类结构信息列表)、检测标签、已知攻击团伙标签。
对非PE类样本额外提取作者信息、语言、编码、创建时间、修改时间。采用特征工程抽象特征,将任意样本从3个大维度提取特征,形成特征向量。① 文件属性:如PE文件属性、PE文件导入导出表、非PE文件版本信息、作者等。② 文件内容:如反汇编代码、文档内容、脚本代码等。③ 动态行为:沙箱行为,如网络信息、释放文件信息等。

2.3 威胁情报数据研判流程

在分析研判阶段, 针对输入的不同类型实体对象,进行不同字段处理及深入分析,以识别潜在的威胁模式和行为。多维关联分析研判流程如图10所示。
图 10 多维关联分析研判流程

Fig.10 Multidimensional correlation analysis process

通过上述数据研判流程,可完成3个阶段数据研判。
(1)属性判断
属性判断是指根据收集的数据属性识别潜在威胁的方法。这些属性可能包括但不限于IP地址、域名、文件哈希值、网络协议、用户行为等。在属性判断中,将这些属性与已知威胁指标(如IOC)进行对比,或通过属性的特定组合评估威胁等级。结合白名单、域名及IP的流行度、是否为动态域名等,提取其基本属性,为下一阶段数据预处理做准备。
(2)上下文富化
上下文富化是指在分析威胁情报时,为数据添加相关上下文信息以提供更全面的情报视角。上下文信息包括地理位置、所属组织、历史活动、相关漏洞、已知攻击模式等(如WHOIS信息、是否为DGA信息等)。通过上下文富化,分析员可更好地理解威胁的本质和潜在影响。
(3)关联研判
关联研判指通过分析和比较不同数据源中的信息,发现潜在的威胁关联和模式,可揭示不同攻击事件间的联系,识别攻击者的TTP,以及发现复杂的多阶段攻击活动[33]
上述各研判流程分别提供了不同的视角和分析深度,共同构成全面的威胁分析和研判框架。在实际操作中,这些方法往往相互交织和补充,以确保威胁情报的准确性和实用性。

3 主动安全关联框架应用

3.1 基于关键基础数据的威胁实体拓展

针对不同对象实体,对日志、告警、各类记录中数据进行不同类型实体拓展关联分析,达到对象实体形态的关联,而非不同数据集之间的单向关联。多类型威胁实体关联拓展如图11所示。
图 11 多类型威胁实体关联拓展

Fig.11 Expansion of correlation between multiple types of threat entities

针对不同类型的实体间获取的数据结果,可以从以下实体关系来源中建立关联:
1)PDNS
• IP<->域名
2)沙箱日志
• IP <->样本
• 域名<->样本
• IP <->邮箱
3)互联网资产探测
• IP <->域名
• IP <->数字证书
• 域名<->数字证书
• 域名<->SSL指纹
4)文件元信息
• 样本<->数字证书
通过上述方式建立多类型实体的复杂关系,可帮助安全分析师发现和理解网络中的复杂关系,从而更有效地检测和响应安全威胁。

3.2 威胁关联分析及知识图谱

基于威胁情报构建主动安全关联框架的思想,是建立威胁元数据间潜在关联,利用情报数据关联及机器学习方法,从已知的威胁元素节点拓展未知威胁元素节点,提升威胁发现能力[34]
文献[35]实现了威胁情报领域的知识图谱全流程关联分析系统。基于多维数据的采集获取、数据处理,知识提取、关联分析及上层应用,实现了交互式应用和可视化查询,完成数据驱动威胁发现的全流程。威胁图谱分析架构如图12所示。
图 12 威胁图谱分析架构

Fig.12 Construction of knowledge map

通过面向威胁情报的安全实体建模技术,对威胁情报实体数据进行收集、过滤、格式化处理等操作[36],构建图谱海量的基础实体模型,形成查询实体的基础能力[37]。本文通过收集沙箱数据源、失陷检测数据、安全报告、WHOIS数据、PDNS数据,提取其中的样本Hash、Email、IP、Domain、URL、证书、报告链接、注册组织等作为本体数据,采用大数据相关组件,针对不同的数据源编写相应的处理数据任务,将提取后的数据推送到HDFS。使用Spark将数据插入图数据库中,采用Nebula图数据库(可靠的分布式、线性扩容和高性能图数据库),将本体数据转化为对应的顶点入库。针对各本体数据的值和对应的标签计算MD5值,插入对应顶点,同时补充顶点属性信息,以此来构造图谱的本体框架。
结合APT家族信息和恶意团伙信息,可自动基于威胁情报对节点进行恶意判定分析,提高分析研判的精准性,快速定位威胁。基于安全实体关系模型的威胁评估方式,通过树、图和网络方组织各类依赖关系, 结合指标体系中的威胁量化方法, 能够很好地刻画组合攻击和多步攻击 ,并从依赖关系中发现攻击意图 ,在还原攻击链后进行综合的威胁评估和威胁追踪判定[38]。基于图建模呈现的威胁图谱分析平台见图13
图 13 威胁图谱分析平台展示

Fig.13 Display of threat map analysis platform

针对不同类型IOC实体(如IP、Domain等信息)进行可视化图谱关联,呈现恶意IOC信息及其多度拓线的详情,如体现安全、APT相关的恶意、可疑等威胁研判结果;并给出情报上下文信息,为安全团队分析使用及威胁判定提供支撑。
综上,基于威胁情报领域的知识图谱全流程关联分析系统,不仅是信息收集和处理的工具,更是强大的安全决策支持系统。通过实时数据驱动分析,输出高效准确的情报研判结论及上下文关联分析[39]

3.3 大语言模型助力威胁情报全生命周期运营

各类威胁情报关联分析场景可依托大模型语言,在自动化情报收集、处理、关联分析、威胁指标标记、报告生成、威胁情报分析及恶意软件检测环节中,高效提升安全分析的效率和准确性。本文利用大模型语言的自然语言理解和生成能力,实现从数据收集到威胁检测的全流程自动化,为数据准确性及丰富性提供高效决策支持。

3.3.1 外部知识增强的交互式安全威胁情报服务

获取及时、准确的安全威胁情报对防御攻击至关重要。为此,本文设计并实现了一种外部知识增强的交互式安全威胁情报服务。该服务基于本地知识库实现快速问答,同时通过外部API调用拓展情报的深度和广度。
(1)基于本地威胁情报知识库的问答实现
本服务首先依托本地威胁情报知识库的构建,通过langchain[40]构建一种中文场景友好、支持开源模型并可离线运行的知识库问答解决方案。该解决方案使用开源的大语言模型[41]和Embedding模型[42],实现数据私有化部署,确保数据的安全性和隐私性。在大语言模型的选型上,综合考虑网络安全领域对复杂推理逻辑的要求以及私有化部署的硬件成本,本文系统采用Llama作为核心推理模型。该模型具备长上下文理解能力和强大的零样本逻辑推理能力。为了使其适应网络安全垂直领域,本方案未采用成本高昂的全量微调(Fine-tuning),而是采用检索增强生成(RAG)策略。通过构建本地高质量威胁情报向量数据库,结合精心设计的安全提示工程(Prompt Engineering),极大地降低了模型在生成专业安全分析报告时的“幻觉”,同时保证了情报数据的时效性。
1)数据准备与预处理。
知识库构建:收集相关的安全威胁报告、文章和日志,构建本地知识库。
文本预处理:采用自然语言处理工具对文本进行清洗、分词和标准化处理。
2)文本向量化。
Embedding模型选择:选用支持中文文本的预训练Embedding模型。
向量化处理:将预处理后的文本通过Embedding模型转换为向量形式,建立文本的向量索引。
3)问答匹配机制。
问题向量化:用户提出的问题同样通过Embedding模型转换为向量。
相似度匹配:计算问题向量与知识库中文本向量的相似度,选取top k个最匹配的文本段落。本地知识库的文本嵌入如图14所示。
图 14 本地知识库的文本嵌入

Fig.14 Text embedding of local knowledge base

4)回答生成。
Prompt构建:将匹配到的文本段落与问题共同构建LLM的输入Prompt。
LLM生成回答:利用LLM(如GPT),基于Prompt生成回答。基于本地知识库的LLM调用链如图15所示。
图 15 基于本地知识库的LLM调用链

Fig.15 LLM call chain based on local knowledge base

(2)基于外部API调用的威胁情报问答
1)Langchain与LLM初始化。
Langchain配置:配置Langchain以组织各语言处理模块。
LLM加载:加载适用于威胁情报领域的预训练大型语言模型。
2)威胁情报API集成。
API函数编写:编写call_threat_intelligence_api函数,用于调用外部威胁情报API。
API调用测试:对API调用进行测试,确保其返回有效的威胁情报数据。
3)问答与推理服务。
服务设计:设计threat_intelligence_qa_and_reasoning服务,该服务结合LLM生成问题,调用API,并利用返回的数据进行推理。
推理逻辑实现:实现LLM的推理逻辑,根据API返回的数据结构化信息,生成有针对性的回答。
4)服务整合与调用。
Langchain服务注册:将问答与推理服务注册到Langchain,以便于统一调用。
实际查询处理:用户发起威胁情报查询时,通过Langchain调用threat_intelligence_qa_and_reasoning服务以获取答案。基于API的LLM调用链如图16所示。
图 16 基于API的LLM调用链

Fig.16 LLM call chain based on API

(3)结合本地与外部知识的问答流程
首先尝试从本地知识库中提取答案,如果本地知识库未能提供足够的信息,或用户需要最新情报数据,则服务通过外部API查询。结合本地知识库的快速检索和外部API调用的实时更新,能够提供全面、准确的威胁情报分析应用。
(4)反馈机制
1)反馈数据分析。
反馈收集:定期收集用户反馈数据。
质量控制:分析用户反馈,对知识库内容和API响应质量进行评估。
2)持续优化。
知识库更新:根据反馈调整和更新本地知识库内容。
服务迭代:利用用户反馈优化问答算法和推理逻辑。
通过这种设计方案,本文提出的外部知识增强的交互式安全威胁情报服务,能够有效支持网络安全专家和分析人员在面对复杂的安全威胁时做出快速且准确的决策[43]

3.3.2 基于解释器的安全威胁情报自动化运营

本节旨在探讨如何实现基于解释器的安全威胁情报自动化运营。结合大型语言模型的自然语言处理能力与代码执行能力[44],实现威胁情报全流程自动化,包括采集、理解、关联、分析、告警富化、威胁分析、解决方案生成及处置策略下发。本文方案还将涉及通过人工判别与处置结果优化威胁情报的生产过程,以达到威胁情报内生化和自动化运营的目标。
(1)系统总体架构
系统总体架构可分为以下几个模块。
数据采集模块:负责收集各种威胁情报数据,包括开放源情报、私有情报源、各类安全日志等。
数据处理模块:采用LLM对采集数据进行预处理、分类和初步分析。
威胁分析模块:对处理后的数据进行深入分析,识别潜在的安全威胁,并生成威胁分析报告。
应对策略模块:基于威胁分析结果,自动生成相应的处置策略,并下发执行。
反馈与优化模块:根据人工判别和处置结果,优化威胁情报生产流程。
(2)功能实现
数据采集:基于Open Interpreter的外部解释器,可通过调用API、爬虫等手段实现自动化数据采集。
数据处理:利用LLM的自然语言理解能力,对采集的数据进行初步分析,如信息提取、实体识别等[45]
威胁分析:通过执行复杂的数据关联分析,对威胁情报进行深度挖掘,从而形成威胁画像。
应对策略生成:结合LLM生成的威胁分析报告和安全策略模板,自动化生成处置策略。
策略下发:通过exec()函数和外部解释器,将生成的策略应用到目标系统,如更新防火墙规则、部署系统补丁等。
反馈与优化:收集人工判别和处置结果,结合LLM的学习能力,不断优化威胁情报的准确性和应对策略的有效性。
(3)安全考虑
在自动化运营实现过程中,安全性是首要考虑的因素,需建立严格的权限控制机制,确保代码执行环境的隔离和监控,避免潜在的安全风险(包括但不限于代码注入、恶意代码执行等威胁)。同时,需对采集的数据进行敏感信息过滤和加密处理,防止数据泄露。

3.4 框架应用效果评估

为量化验证本文提出的主动安全关联分析及运营框架的实际效能,在某大型企业的网络安全运营平台中进行对比测试。测试引入超过100万条原始安全日志和约5000条人工标记的真实告警,将本框架与原有的基于传统安全规则的检测方案进行横向对比。

3.4.1 检测性能指标对比

评估主要采用准确率(Accuracy)、误报率(False Positive Rate, FPR)和漏报率(False Negative Rate, FNR)3个核心指标。相较于传统安全运营方案,本文框架引入基于威胁情报知识图谱的多维关联与大语言模型的上下文研判能力,将检测准确率从 82.5% 提升至 96.3%;得益于3.2.2节所述的多维度恶意文件评分体系及3.2.3节全链路攻击标签化处理,该框架可有效聚合上下文信息,对孤立告警进行去噪和关联,通过威胁情报的精准去噪和实体多维信誉评分,综合误报率从传统方法的26.8%降至4.2%,大大缓解了安全分析师的“告警疲劳”;漏报率从11.3%降至2.5%,同时提高了威胁发现能力。在相同数据源下,与基线系统相比,本文框架将需要安全分析师介入研判的真实告警量减少约65%,这表明框架的关联分析能力可有效区分真实威胁与背景噪声。

3.4.2 运营响应效率对比

在安全运营效率方面,重点测算平均响应时间(Mean Time To Respond,MTTR),即从告警产生到分析师完成研判并下发处置策略的平均耗时。传统流程中,分析师需手动切换多个系统查询 IP、文件 Hash 等上下文信息,完成一次基础调查和报告撰写平均耗时约为 45 min/事件。借助本文框架提供的知识图谱拓线可视化及基于LLM的交互式情报问答与自动化报告生成能力,绝大多数上下文调查和初步分析报告由系统秒级生成,从告警触发到完成定性分析和策略制定的平均流程中,安全分析师仅需进行最终复核,使得 MTTR 缩短至约15 min/事件,整体运营效率提升约 65%。特别是在涉及APT组织关联分析的复杂事件中,本文框架能自动呈现攻击拓线,无需分析师手动关联。

4 结束语

本文提出一种基于威胁情报的主动安全关联分析框架,并实现了威胁情报领域的知识图谱全流程关联分析系统及基于大模型的威胁情报自动化运营。通过构建知识图谱实现威胁数据的关联分析,为安全团队提供深入的洞察和快速响应能力。
本文研究成果表明,通过深入分析和利用威胁情报,构建主动安全关联框架是提升网络安全防御能力的有效途径。未来工作将聚焦于进一步优化算法、扩展知识图谱的深度与广度,以及提升系统的自适应能力和智能决策支持能力。
1
Symantec Corporation. Internet security threat report 2019 [R].[2025-09-19]https://www.symantec.com/content/dam/symantec/docs/ reports/istr-24-2019-en.pdf.

2
Agrafiotis I , Nurse J , Goldsmith M , et al. A security metrics taxonomy for the information and communication technology industry. [J/OL]Journal of Cybersecurity, 2018, 4(1). https://doi.org/10.1093/cybsec/tyy006.

3
Mandiant. M-Trends 2021 Report. Mandiant[R]. [2025-09-19] https://www.mandiant.com/resources/reports/m-trends-2021.

4
Riesco R, Villagrá V A. Leveraging cyber threat intelligence for a dynamic risk framework: automation by using a semantic reasoner and a new combination of standards (STIX™, SWRL and OWL)[J]. International Journal of Information Security, 2019, 18 (6): 715- 739.

DOI

5
Ponemon Institute LLC. Live threat intelligence impact report 2013[R]. [2025-09-19] https://www.ponemon.org/blog/live-threat-intelligence-impact-report-2013-1.

6
Carriegos M V, Castañeda Á L M, Trobajo M T, et al. On aggregation and prediction of cybersecurity incident reports[J]. IEEE Access, 2021, 9, 102636- 102648.

DOI

7
Definition: threat intelligence. [EB/OL]. [2025-09-19] https://www.gartner.com/en/documents/2487216.

8
Tounsi W, Rais H. A survey on technical threat intelligence in the age of sophisticated cyber attacks[J]. Computers & Security, 2018, 72, 212- 233.

DOI

9
CCID赛迪顾问. 中国威胁情报市场研究报告 (2023)[R].

CCID Consultant. China Threat Intelligence Market Research Report(2023)[R].

10
Brown R, Lee R M. The evolution of cyber threat intelligence (CTI): 2019 SANS CTI survey[J/OL]. SANS Institute[2025-09-19] https://www. sans. org/white-papers/38790/(2021-07-12), 2019.

11
Doerr C. Cyber threat intelligences standards–a high level overview[R]. TU Delft CTI Labs, 2018.

12
Li Y, Huang G Q, Wang C Z, et al. Analysis framework of network security situational awareness and comparison of implementation methods[J]. EURASIP Journal on Wireless Communications and Networking, 2019, 205.

DOI

13
NIST. Framework for Improving Critical Infrastructure Cybersecurity[S]. Washington D C, 2018.

14
You Y Z, Jiang J, Jiang Z W, et al. TIM: threat context-enhanced TTP intelligence mining on unstructured threat data[J]. Cybersecurity, 2022, 5, 3.

DOI

15
Barnum S. Standardizing cyber threat intelligence information with the structured threat information expression (STIX)[R]. Bedford: MITRE Corporation, 2012.

16
Piazza R, Wunder J, Jordan B: StixTM version 2.0. part 1: Stix core concepts (2017) [EB/OL]. [2025-09-19] https://docs.oasis-open.org/cti/stix/v2.0/stix-v2.0-part1-stix-core.html.

17
Bayer U, Moser A, Kruegel C, et al. Dynamic analysis of malicious code[J]. Journal in Computer Virology, 2006, 2 (1): 67- 77.

DOI

18
Hendler D, Kels S, Rubin A. Detecting malicious PowerShell commands using deep neural networks[C]//Proceedings of the 2018 Asia Conference on Computer and Communications Security. New York: ACM, 2018: 187-197.

19
Bayer U, Comparetti P M, Hlauschek C, et al. Scalable, behavior-based malware clustering[C]//Proceedings of the Network and Distributed System Security Symposium. San Diego: The Internet Society, 2009.

20
向灵孜, 白敏, 汪列军. 样本程序恶意程度自动识别方法及装置: 202010143686.5 [P]. 2023-08-22.

Xiang L Z, Bai M, Wang L J. Automatic identification method and device of malicious degree of sample program. 202010143686.5 [P]. 2023-08-22.

21
Zhou Y J, Jiang X X. Dissecting Android malware: characterization and evolution[C]//Proceedings of the 2012 IEEE Symposium on Security and Privacy. Piscataway: IEEE Press, 2012: 95-109.

22
白敏, 白皓文, 汪列军等. 文件恶意度的评估方法、装置、电子设备和介质, 202011480004.6[P]. 2022-06-17.

Bai M, Bai H W, Wang L J, et al. File malicious level evaluation methods, devices, electronic equipment and media, 202011480004.6[P]. 2022-06-17.

23
Liao X J, Yuan K, Wang X F, et al. Acing the IOC game: toward automatic discovery and analysis of open-source cyber threat intelligence[C]//Proceedings of the 2016 ACM SIGSAC Conference on Computer and Communications Security. New York: ACM, 2016: 755-766

24
Kaspersky Lab. IT threat evolution Q3 2020[EB/OL]. (2020-11-20)[2025-09-19]. https://securelist.com/it-threat-evolution-q3-2020/99382/.

25
MITRE. ATT&CK: Adversarial tactics, techniques, and common knowledge for enterprise[EB/OL]. (2018)[2025-09-19]. https://attack.mitre.org/.

26
宋国宝. 面向APT的网络威胁情报知识图谱构建研究[J]. 软件导刊, 2025, 24 (5): 179- 185.

DOI

Song G B. Research on the construction of network threat intelligence knowledge graph for APT[J]. Software Guide, 2025, 24 (5): 179- 185.

DOI

27
Liu J, Yan J J, Jiang J, et al. TriCTI: an actionable cyber threat intelligence discovery system via trigger-enhanced neural network[J]. Cybersecurity, 2022, 5, 8.

DOI

28
Bilge L, Dumitraş T. Before we knew it: an empirical study of zero-day attacks in the real world[C]//Proceedings of the 2012 ACM Conference on Computer and Communications Security. New York: ACM, 2012: 833-844.

29
Canali D, Cova M, Vigna G, et al. Prophiler: a fast filter for the large-scale detection of malicious web pages[C]//Proceedings of the 20th International Conference on World Wide Web. New York: ACM, 2011: 197-206.

30
Kirda E, Kruegel C, Machtaler S, et al. Automating mimicry attacks using static binary analysis[C]//Proceedings of the USENIX Security Symposium. Vancouver: USENIX Association, 2006. 1419-1435.

31
Nicho M, Adelaiye O, McDermott C D, et al. Enhanced detection of APT vector lateral movement in organizational networks using lightweight machine learning[J]. Computers, Materials & Continua, 2025, 83(1): 281-308.

32
Shaukat K, Luo S H, Chen S, et al. Cyber threat detection using machine learning techniques: a performance evaluation perspective[C]//Proceedings of the 2020 International Conference on Cyber Warfare and Security (ICCWS). Piscataway: IEEE Press, 2020: 1-6.

33
Yang F Y, Han Y N, Ding Y, et al. A flexible approach for cyber threat hunting based on kernel audit records[J]. Cybersecurity, 2022, 5, 11.

DOI

34
Zhao X J, Jiang R, Han Y, et al. A survey on cybersecurity knowledge graph construction[J]. Computers & Security, 2024, 136, 103524.

DOI

35
Hu Y L, Zou F T, Han J J, et al. LLM-TIKG: Threat intelligence knowledge graph construction utilizing large language model[J]. Computers & Security, 2024, 145, 103999.

DOI

36
Böhm F, Menges F, Pernul G. Graph-based visual analytics for cyber threat intelligence[J]. Cybersecurity, 2018, 1, 16.

DOI

37
白敏, 万文杰, 黄朝文, 等. 一种基于威胁情报的威胁分析图谱生成、应用方法及装置, 202111335619.4[P]. 2022-03-01.

Bai M , Wan W J , Huang C W, et al. A threat analysis map generation, application method and device based on threat intelligence. 202111335619.4[P]. 2022-03-01.

38
Jiang F, Gu T L, Chang L, et al. Case retrieval for network security emergency response based on description logic[C]//Progress in Pattern Recognition, Image Analysis, Computer Vision, and Applications. ChamSpringer International Publishing, 2014: 284-293.

39
Polatidis N, Pimenidis E, Pavlidis M, et al. From product recommendation to cyber-attack prediction: generating attack graphs and predicting future attacks[J]. Evolving Systems, 2020, 11 (3): 479- 490.

DOI

40
Yao S, Zhao J, Yu D, et al. ReAct: Synergizing reasoning and acting in language models[PP/OL]//International Conference on Learning Representations. Kigali: OpenReview. net, 2023. https://arxiv.org/abs/2210.03629.

41
Brown T B, Mann B, Ryder N, et al. Language models are few-shot learners[C]//Proceedings of the 34th International Conference on Neural Information Processing Systems. New York: ACM, 2020: 1877-1901.

42
Wang S R, Zhou W A, Jiang C. A survey of word embeddings based on deep learning[J]. Computing, 2020, 102 (3): 717- 740.

DOI

43
Hasanov I, Virtanen S, Hakkala A, et al. Application of large language models in cybersecurity: a systematic literature review[J]. IEEE Access, 2024, 12, 176751- 176778.

DOI

44
Kraeva I, Yakhyaeva G. Application of the metric learning for security incident playbook recommendation[C]//Proceedings of the 2021 IEEE 22nd International Conference of Young Professionals in Electron Devices and Materials (EDM). Piscataway: IEEE Press, 2021: 475-479.

45
Ranade P, Mittal S, Joshi A, et al. Using deep neural networks to translate multi-lingual threat intelligence[C]//Proceedings of the 2018 IEEE International Conference on Intelligence and Security Informatics (ISI). Piscataway: IEEE Press, 2018: 238-243.

Outlines

/