HuntGPT: интеграция обнаружения аномалий на основе машинного обучения и объяснимого искусственного интеллекта с большими языковыми моделями (LLM)
HuntGPT: Integrating Machine Learning-Based Anomaly Detection and Explainable AI with Large Language Models (LLMs)
2026-06-08
SCID: 54.1/xwwh5e4b
Discuss with AI
объяснимый искусственный интеллект (XAI)GPT-3.5 TurboHuntGPTклассификатор случайного лесаобнаружение сетевых аномалий
Figures from the paper
Abstract (AI)
Методы машинного обучения (ML) для обнаружения сетевых аномалий становятся эффективными проактивными стратегиями поиска угроз, существенно сокращая время, необходимое для обнаружения угроз и реагирования на них. Однако сложности обучения и сопровождения моделей ML в сочетании с частыми ложными срабатываниями снижают их приемлемость и надежность. В ответ были внедрены методы объяснимого искусственного интеллекта (XAI), позволяющие командам эксплуатации средств кибербезопасности с большей уверенностью оценивать оповещения, генерируемые системами искусственного интеллекта. Несмотря на эти достижения, инструменты XAI получили ограниченное признание среди специалистов по реагированию на инциденты и не смогли в полной мере удовлетворить потребности в принятии решений как аналитиков, так и специалистов, сопровождающих модели. Большие языковые модели (LLM) предлагают уникальный подход к решению этих проблем. Благодаря дообучению LLM способны выявлять закономерности в огромных объемах информации и удовлетворять различные функциональные требования. В данном исследовании представлена разработка HuntGPT — специализированной панели мониторинга обнаружения вторжений, предназначенной для реализации классификатора Random Forest, обученного на наборе данных KDD99. Инструмент интегрирует такие фреймворки XAI, как SHAP и Lime, повышая удобство использования и интуитивность модели. В сочетании с диалоговым агентом GPT-3.5 Turbo HuntGPT предназначен для представления обнаруженных угроз в легко объяснимом формате, ориентированном на понимание пользователем и обеспечивающем плавное интерактивное взаимодействие. Мы исследуем комплексную архитектуру системы и ее различные компоненты, оцениваем техническую точность прототипа с использованием практических экзаменационных тестов Certified Information Security Manager (CISM), а также анализируем качество читаемости ответов по шести уникальным метрикам. Результаты показывают, что диалоговые агенты на основе технологии LLM и интегрированные с XAI способны обеспечить надежный механизм формирования объяснимых и практически применимых решений на базе искусственного интеллекта, особенно в области систем обнаружения вторжений.
Key Findings
1
HuntGPT объединяет классификатор Random Forest, обученный на наборе данных KDD99, с фреймворками объяснимости SHAP и LIME.
2
Результаты показывают, что интеграция разговорных агентов на основе LLM с XAI может обеспечивать надежные, практичные и объяснимые решения для обнаружения вторжений.
3
Подход направлен на решение сохраняющихся проблем ML-ориентированного поиска угроз, включая сложности сопровождения моделей, ложные срабатывания и ограниченное принятие традиционных инструментов XAI.
4
Архитектура прототипа оценивалась по технической точности с использованием экзаменов CISM Practice Exams и по читаемости ответов на основе шести различных метрик.
5
Система сочетает результаты XAI с разговорным агентом GPT-3.5 Turbo, представляя обнаруженные угрозы в понятном, интерактивном и объяснимом формате.
Research Object
HuntGPT — специализированная панель обнаружения вторжений, интегрирующая классификатор Random Forest, фреймворки XAI и разговорный агент GPT-3.5 Turbo
Research Subject
архитектура системы, техническая точность, объяснимость, удобочитаемость для пользователей и интерактивная эффективность при обнаружении сетевых угроз и реагировании на них
Publication Details
Publication Date
2026-06-08
Journal
Publisher
ISSN
Cited by
40
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest