Ais1on/CTI-RAG

CTI-RAG is a Retrieval-Augmented Generation (RAG) framework for Cyber Threat Intelligence (CTI), integrating knowledge graph and causal reasoning capabilities to provide security analysts with an intelligent threat intelligence analysis tool.

What it solves

ThreatRAG はサイバー脅威インテリジェンス(CTI)分析向けに設計されています。標準的な RAG システムが類似テキストスニペットのみを返すという制限を解消し、セキュリティアナリストが攻撃組織、マルウェア、脆弱性、インフラ、攻撃活動といったエンティティ間で追跡可能なマルチホップ分析を行えるようにします。

How it works

システムは複数の取得・処理レイヤーを組み合わせ、包括的なインテリジェンスを提供します。

  • Hybrid Retrieval: ベクトル検索(Milvus 経由)、ナレッジグラフクエリ(Neo4j 経由)、クエリリライト、再ランク付けを統合し、構造化された関係データとテキスト証拠の両方を提供します。
  • Knowledge Graph Construction: CTI テキストからエンティティと関係を抽出し、クエリ可能なグラフ構造を構築。複雑な関係クエリ(例:"特定の攻撃グループが使用した脆弱性は何か")が可能です。
  • Multi-Model Routing: LLM(OpenAI、DeepSeek、Ollama など)向けの柔軟なルーティングシステムをサポートし、フォールバックチェーンとサーキットブレーカーで高可用性を確保します。
  • Asynchronous Processing: エンティティ抽出やインデックス作成といった重いタスクは、専用ワーカー (threatrag-worker) が RabbitMQ を使ってキューイングします。
  • Session Management: ユーザー会話は MySQL に永続化され、Redis にキャッシュされるため、状態管理が効率的です。

Who it’s for

脅威レポートを分析し、脅威アクターとその戦術・技術・手順(TTP)間の複雑な関係マッピングを行う必要があるサイバーセキュリティアナリスト向けです。

Highlights

  • Multi-hop Analysis: 単純な類似検索を超えて、脅威エンティティ間の深い関係を探索します。
  • Enterprise-grade Infra: Milvus、Neo4j、RabbitMQ、Redis、MySQL といった本番環境向けコンポーネントをフルスタックで提供。
  • Resilient Model Routing: クラウドモデルとローカル(Ollama)モデル間の切り替えを可能にするフォールバック機構とサーキットブレーカーを内蔵。
  • Automated Graph Indexing: 脅威レポートをバッチ変換し、構造化されたグラフデータにするツールを提供。