Ais1on/CTI-RAG

CTI-RAG is a Retrieval-Augmented Generation (RAG) framework for Cyber Threat Intelligence (CTI), integrating knowledge graph and causal reasoning capabilities to provide security analysts with an intelligent threat intelligence analysis tool.

What it solves

ThreatRAG 是為網路威脅情報(CTI)分析而設計的。它解決了標準 RAG 系統僅回傳相似文字片段的限制,讓安全分析師能在攻擊組織、惡意軟體、漏洞、基礎設施與攻擊活動等實體之間執行可追溯的多跳分析。

How it works

系統結合多層檢索與處理,以提供完整的情報:

  • Hybrid Retrieval: 整合向量搜尋(透過 Milvus)、知識圖譜查詢(透過 Neo4j)、查詢改寫與重新排序,提供結構化關係資料與文字證據。
  • Knowledge Graph Construction: 從 CTI 文字中抽取實體與關係,建構可查詢的圖譜結構,支援複雜關係查詢(例如「特定攻擊組織使用了哪些漏洞」)。
  • Multi-Model Routing: 支援彈性的 LLM 路由系統(OpenAI、DeepSeek、Ollama 等),具備備援鏈與斷路器,確保高可用性。
  • Asynchronous Processing: 像實體抽取與索引等重型任務由專屬工作者 (threatrag-worker) 透過 RabbitMQ 佇列處理。
  • Session Management: 使用者對話持久化於 MySQL,並快取於 Redis,以提升狀態管理效率。

Who it’s for

需要分析威脅報告並在威脅行動者與其戰術、技術與程序(TTP)之間進行複雜關係映射的資安分析師。

Highlights

  • Multi-hop Analysis: 超越簡單相似度搜尋,探索威脅實體之間的深層關係。
  • Enterprise-grade Infra: 包含完整的生產級元件堆疊:Milvus、Neo4j、RabbitMQ、Redis 與 MySQL。
  • Resilient Model Routing: 內建備援機制與斷路器,可在雲端模型與本地(Ollama)模型間切換。
  • Automated Graph Indexing: 提供工具將威脅報告批次轉換為結構化圖譜資料。