Ais1on/CTI-RAG

CTI-RAG is a Retrieval-Augmented Generation (RAG) framework for Cyber Threat Intelligence (CTI), integrating knowledge graph and causal reasoning capabilities to provide security analysts with an intelligent threat intelligence analysis tool.

What it solves

ThreatRAG는 사이버 위협 인텔리전스(CTI) 분석을 위해 설계되었습니다. 표준 RAG 시스템이 유사 텍스트 조각만 반환하는 한계를 극복하고, 보안 분석가가 공격 조직, 악성코드, 취약점, 인프라, 공격 활동 등 엔터티 간에 추적 가능한 다중 홉 분석을 수행할 수 있게 합니다.

How it works

시스템은 여러 검색 및 처리 레이어를 결합해 포괄적인 인텔리전스를 제공합니다.

  • Hybrid Retrieval: 벡터 검색(Milvus), 지식 그래프 쿼리(Neo4j), 쿼리 재작성 및 재랭킹을 통합해 구조화된 관계 데이터와 텍스트 증거를 모두 제공합니다.
  • Knowledge Graph Construction: CTI 텍스트에서 엔터티와 관계를 추출해 쿼리 가능한 그래프 구조를 구축합니다. 복잡한 관계 쿼리(예: "특정 공격 그룹이 사용한 취약점은 무엇인가")가 가능합니다.
  • Multi-Model Routing: LLM(OpenAI, DeepSeek, Ollama 등)을 위한 유연한 라우팅 시스템을 지원하며, 폴백 체인과 서킷 브레이커를 통해 높은 가용성을 보장합니다.
  • Asynchronous Processing: 엔터티 추출 및 인덱싱과 같은 무거운 작업은 전용 워커(threatrag-worker)가 RabbitMQ를 사용해 작업을 큐잉합니다.
  • Session Management: 사용자 대화는 MySQL에 영구 저장되고 Redis에 캐시되어 효율적인 상태 관리가 가능합니다.

Who it’s for

위협 보고서를 분석하고 위협 행위자와 그들의 전술, 기술, 절차(TTP) 사이의 복잡한 관계 매핑을 수행해야 하는 사이버 보안 분석가를 위한 솔루션입니다.

Highlights

  • Multi-hop Analysis: 단순 유사도 검색을 넘어 위협 엔터티 간의 깊은 관계를 탐색합니다.
  • Enterprise-grade Infra: Milvus, Neo4j, RabbitMQ, Redis, MySQL 등 프로덕션 수준의 컴포넌트를 모두 포함한 풀 스택을 제공합니다.
  • Resilient Model Routing: 클라우드 모델과 로컬(Ollama) 모델 간 전환을 위한 폴백 메커니즘과 서킷 브레이커를 내장했습니다.
  • Automated Graph Indexing: 위협 보고서를 배치 변환해 구조화된 그래프 데이터로 만드는 도구를 제공합니다.