
文章主要内容和创新点主要内容本文提出了一种基于轻量级大语言模型(LLM)的事件响应规划方法,旨在解决网络攻击事件中响应效率低、现有LLM方法成本高且易产生“幻觉”(生成看似合理但错误的响应)等问题。该方法包含三个核心步骤:离线指令微调:使用包含68,000个事件及对应响应的数据集,对轻量级LLM(如DEEPSEEK-R1-14B)进行微调,使其对齐事件响应的目标和流程;在线信息检索:通过检索增强生成(RAG),结合最新威胁情报和系统知识,弥补模型对新威胁的认知不足;在线前瞻规划:生成多个候选响应动作,通过模拟恢复轨迹评估其预期恢复时间,选择最优动作以减少幻觉。实验表明,该方法相比前沿LLM(如GEMINI 2.5、OPENAI O3)恢复时间缩短达22%,可在普通硬件运行,且泛化能力强,能适配多种事件类型;与强化学习方法(如PPO)性能相当,但无需针对特定事件重新训练。创新点方法创新:首次将轻量级LLM与微调、信息检索、决策论规划结合,形成端到端的事件响应框架,兼顾效率与准确性;理论保障:推导了幻觉概率的概率上界,证明在特定假设下,通过增加规划时间可使幻觉概率任意小;实验优势:在多数据集上表现优于前沿LLM,且泛化能力强,无需事件特