CyTReX 将 DNP3 异常告警转为可溯源排序威胁假设,五配置对比显示完整流水线证据最丰富但标签锚定减弱
核心概要
本文提出 CyTReX,一个面向分布式能源资源(DER)网络的可解释威胁推理框架:它把边缘异常检测告警、云端攻击分类、SHAP 特征归因、代理决策规则与经 MCP 获取的威胁情报整合为统一证据包,约束大语言模型生成带排序的威胁假设与攻击树;在 DNP3 案例的五种配置对比中,加入更多推理组件提升了假设具体性、证据可溯源性与分析依据,完整流水线提供最丰富的证据支撑推理上下文。
Fig. 1: Representative DER-integrated grid communication architecture and attack surfaces [ 9 ] .
arXiv深度剖析
提出边缘—云协同的威胁推理工作流,把 DER 网络异常转化为带排序的威胁假设,用于支持安全运营中心(SOC)分析师的分诊。 相对只输出单一类别标签的异常检测,该工作流把检测输出当作中间证据而非最终结论,并显式给出次要假设与证据缺口。 以 DNP3 通信数据集为案例环境,用同一代表性边缘告警批次在五种配置下推理,使各配置的差异可归因于启用的证据组件。
构建统一证据包,将边缘异常证据、云端攻击解释、SHAP 网络特征归因、代理决策规则、证据质量信号与来源元数据整合为结构化的大语言模型输入。 相对仅做特征级解释或让大语言模型自由推理的做法,该证据包要求每条排序假设与攻击树分支都可追溯到显式证据,并保留不完整或冲突证据而非将其抑制。 模型解释层结合 SHAP 归因与代理决策规则,并给出 Rule-SHAP 一致性评分与代理规则质量评分,用于生成证据质量信号;威胁情报经 MCP 接口以行为导向方式检索 MITRE ATT&CK for ICS 与 CAPEC,并记录来源。
通过五配置 DNP3 案例研究评估各推理组件对假设具体性、证据可溯源性与无依据结论减少的贡献。 相对整体式评估,该设计逐项分离边缘证据、威胁情报、云端攻击解释、模型解释与完整流水线的作用。 边缘层选用 Isolation Forest 与最近邻集成(准确率 98.43、F1 99.21),云端选用 LightGBM(准确率 99.58、F1 99.58);REPLAY 在全部五种配置下均作为 H1 出现,C3 在精确标签匹配上最强,C5 提供更丰富的语义解释但会把协议特定标签转向更宽泛的威胁效果。
对未参与训练的 DNP3_ENUM 与 DNP3_INFO 侦察类行为进行分布外(OOD)测试,考察框架是否把未见行为表达为不确定而非强行归入已知类别。 相对闭集分类器只能输出已知类别,该测试显式检验推理层在训练标签空间之外的行为。 C2 在边缘证据与威胁情报下给出参数操纵、数据收集、初始访问、横向移动等宽泛假设;C5 在云端解释、SHAP 归因与代理规则证据下输出更丰富,但闭集分类器也可能把未见行为拉向 replay 等已知类别。
启示与展望
该框架面向 DER 集成电网的安全运营场景,用于把被标记的网络告警转化为结构化调查对象,帮助分析师看到最受支持的威胁解释、相关次要可能性、威胁情报与缓解上下文以及剩余证据缺口,从而决定升级、继续调查或批准响应动作;输出定位于支持分析师解释与决策准备,而非自动执行响应。评估在模拟 DER 网络环境中进行,使用三个虚拟 DER 设备实时产生 DNP3 流量,边缘采用半监督异常检测器,云端采用监督分类器,大语言模型统一使用 llama3.1:8b 本地推理,因此各配置输出差异可归因于启用的证据组件。威胁情报检索通过 MCP 接口以行为导向方式完成,过滤 DNP3、ICS、SCADA 等通用领域词,并记录来源与检索状态。
读者仍需关注:五配置对比基于单一代表性边缘告警批次与一个 DNP3 案例环境,向更大数据集与更广 DER 通信场景的推广尚待评估;C5 在精确标签匹配上弱于 C3,说明组合威胁情报与解释证据会把协议特定标签转向更宽泛的威胁效果,标签锚定与语义丰富度之间的取舍需要按运营需求权衡;OOD 案例显示闭集分类器可能把未见侦察行为拉向已知类别,显式开集检测仍是待解问题;延迟在 C1–C5 间并非单调,反映大语言模型生成、威胁情报检索、证据包规模与攻击树复杂度的综合成本,而非组件数量的直接函数;Rule-SHAP 一致性、代理规则质量与验证置信度的权重为设计参数,替代方案对假设排序与证据质量标签的影响尚待研究。
