arxiv-wiki

SENTINEL-RL: Offloading Topological Reasoning from LLM Agents in the Security Operations Center

← 2026-09-05 목록으로 돌아가기

한 문장 요약

대규모 인증 그래프에서의 토폴로지적 추론을 LLM에서 분리하여 HetGAT로 서브그래프를 64차원 상태로 요약하고 PPO 정책으로 제약된 조사·격리 행동을 선택하며 LLM은 판정 설명과 크리틱 역할만 수행하는 신경-심볼릭 SOC 아키텍처를 제안한다.

해결하려는 문제

기존 접근법의 한계로 (1) LLM의 유한한 컨텍스트 창이 수천~수만 호스트에 대한 인증 그래프 전체를 담을 수 없어 측면이동 공격 추적에 실패하거나 근거 없는 추정을 하게 되고, (2) 자유형 텍스트 생성은 격리·차단 같은 실제 인프라 조치가 네트워크 토폴로지와 일치하는지 보장하지 못해 운영상 위험과 감사 불일치를 초래한다. 연구 질문은 이러한 구조적 한계를 극복하면서 실시간 탐지→조사→권고→인간승인 사이클을 안전하고 실용적으로 자동화하는 방법이다.

핵심 기여

접근 방법

주요 결과

한계

개발자 관점

근거 범위: 이 분석은 제공된 논문 PDF 본문을 근거로 작성되었음. 본문 내 수치·설명(예: ingestion 시간, 경고 지연, PPO 수렴값, 정밀도/재현율, 엔드투엔드 지연 등)을 직접 인용하였다. 단, MERGE 방식의 24M 엣지 처리 시간은 논문이 6시간 캡 후 선형 외삽으로 산정했음을 명시하고 있으므로 해당 비교 수치는 외삽 기반임을 유의해야 한다. LLM 관련 구현은 본문에 ‘로컬 8B 파라미터 모델 4-bit 양자화’로 표현되어 있어 모델명 등 추가 세부사항은 PDF에 명시되지 않았다.