拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Incident Response Planning Using a Lightweight Large Language Model with Reduced Hallucination

Incident Response Planning Using a Lightweight Large Language Model with Reduced Hallucination

文章主要内容和创新点

主要内容

本文提出了一种基于轻量级大语言模型(LLM)的事件响应规划方法,旨在解决网络攻击事件中响应效率低、现有LLM方法成本高且易产生“幻觉”(生成看似合理但错误的响应)等问题。该方法包含三个核心步骤:

  1. 离线指令微调:使用包含68,000个事件及对应响应的数据集,对轻量级LLM(如DEEPSEEK-R1-14B)进行微调,使其对齐事件响应的目标和流程;
  2. 在线信息检索:通过检索增强生成(RAG),结合最新威胁情报和系统知识,弥补模型对新威胁的认知不足;
  3. 在线前瞻规划:生成多个候选响应动作,通过模拟恢复轨迹评估其预期恢复时间,选择最优动作以减少幻觉。

实验表明,该方法相比前沿LLM(如GEMINI 2.5、OPENAI O3)恢复时间缩短达22%,可在普通硬件运行,且泛化能力强,能适配多种事件类型;与强化学习方法(如PPO)性能相当,但无需针对特定事件重新训练。

创新点
  1. 方法创新:首次将轻量级LLM与微调、信息检索、决策论规划结合,形成端到端的事件响应框架,兼顾效率与准确性;
  2. 理论保障:推导了幻觉概率的概率上界,证明在特定假设下,通过增加规划时间可使幻觉概率任意小;
  3. 实验优势:在多数据集上表现优于前沿LLM,且泛化能力强,无需事件特
返回列表