Ais1on/CTI-RAG
CTI-RAG is a Retrieval-Augmented Generation (RAG) framework for Cyber Threat Intelligence (CTI), integrating knowledge graph and causal reasoning capabilities to provide security analysts with an intelligent threat intelligence analysis tool.
What it solves
ThreatRAG 是为网络威胁情报(CTI)分析而设计的。它解决了标准 RAG 系统仅返回相似文本片段的限制,让安全分析师能够在攻击组织、恶意软件、漏洞、基础设施和攻击活动等实体之间执行可追溯的多跳分析。
How it works
系统结合多层检索与处理,以提供全面情报:
- Hybrid Retrieval: 整合向量搜索(通过 Milvus)、知识图谱查询(通过 Neo4j)、查询改写与重新排序,提供结构化关系数据和文本证据。
- Knowledge Graph Construction: 从 CTI 文本中抽取实体和关系,构建可查询的图结构,支持复杂关系查询(例如“特定攻击组织使用了哪些漏洞”)。
- Multi-Model Routing: 支持灵活的 LLM 路由系统(OpenAI、DeepSeek、Ollama 等),具备回退链和断路器,确保高可用性。
- Asynchronous Processing: 像实体抽取和索引等重任务由专用工作者 (
threatrag-worker) 使用 RabbitMQ 进行任务排队处理。 - Session Management: 用户会话持久化在 MySQL,并缓存于 Redis,以提升状态管理效率。
Who it’s for
需要分析威胁报告并在威胁行为者与其战术、技术和程序(TTP)之间进行复杂关系映射的网络安全分析师。
Highlights
- Multi-hop Analysis: 超越简单相似度搜索,探索威胁实体之间的深层关系。
- Enterprise-grade Infra: 包含完整的生产级组件栈:Milvus、Neo4j、RabbitMQ、Redis 与 MySQL。
- Resilient Model Routing: 内置回退机制和断路器,可在云模型与本地(Ollama)模型之间切换。
- Automated Graph Indexing: 提供工具将威胁报告批量转换为结构化图数据。