LLM-Driven APT Detection for 6G Wireless Networks: A Systematic Review and Taxonomy
Golec, Khamayseh, Melhem et al.
Sixth Generation (6G) wireless networks, which are expected to be deployed in the 2030s, have already created great excitement in academia and the private sector with their extremely high communication speed and low latency rates. However, despite the ultra-low latency, high throughput, and AI-assisted orchestration capabilities they promise, they are vulnerable to stealthy and long-term Advanced Persistent Threats (APTs). Large Language Models (LLMs) stand out as an ideal candidate to fill this gap with their high success in semantic reasoning and threat intelligence. In this paper, we present a comprehensive systematic review and taxonomy study for LLM-assisted APT detection in 6G networks. We address five research questions, namely, semantic merging of fragmented logs, encrypted traffic analysis, edge distribution constraints, dataset/modeling techniques, and reproducibility trends, by leveraging most recent studies on the intersection of LLMs, APTs, and 6G wireless networks. We identify open challenges such as explainability gaps, data scarcity, edge hardware limitations, and the need for real-time slicing-aware adaptation by presenting various taxonomies such as granularity, deployment models, and kill chain stages. We then conclude the paper by providing several research gaps in 6G infrastructures for future researchers. To the best of our knowledge, this paper is the first comprehensive systematic review and classification study on LLM-based APT detection in 6G networks.
academic
Обнаружение APT на основе LLM для беспроводных сетей 6G: систематический обзор и таксономия
В данной работе предлагается систематическое решение на основе больших языковых моделей (LLM) для обнаружения продвинутых постоянных угроз (APT) в сетях шестого поколения (6G), развертывание которых ожидается в 2030-х годах. Несмотря на то, что сети 6G обещают сверхнизкую задержку, высокую пропускную способность и возможности оркестрации на основе ИИ, они остаются уязвимы для скрытых долгосрочных APT-атак. Авторы, проанализировав 142 соответствующие статьи, предложили комплексную таксономию применения LLM при обнаружении APT и выявили ключевые проблемы, включая недостаток интерпретируемости, дефицит данных и ограничения граничного оборудования. Это первый систематический обзор, специально посвященный обнаружению APT на основе LLM в сетях 6G.
Проблемы безопасности сетей 6G: гетерогенная архитектура сетей 6G (наземный, воздушный и спутниковый уровни) создает расширенную поверхность атаки, делая их уязвимыми для APT-атак
Ограничения традиционных методов обнаружения: системы обнаружения вторжений (IDS) на основе сигнатур сталкиваются с трудностями при анализе поведения при наличии зашифрованных слоев и динамической топологии
Проблема фрагментации данных: журналы данных, генерируемые сетями 6G, фрагментированы и несогласованны, что ограничивает анализ корреляций между уровнями
Первый систематический обзор: предоставляет первый комплексный систематический обзор литературы по обнаружению APT на основе LLM в сетях 6G
Пятимерная исследовательская структура: определены пять ключевых исследовательских вопросов, охватывающих семантическую корреляцию, анализ зашифрованного трафика, граничные ограничения, моделирование наборов данных и воспроизводимость
Многоуровневая таксономия: предложена комплексная система классификации, включающая входные модальности, гранулярность обнаружения, технологии LLM, модели развертывания и жизненный цикл угроз
Выявление проблем и будущие направления: систематическое выявление открытых проблем и предложение конкретных направлений будущих исследований
Сравнительный анализ: детальное сравнение с 16 существующими обзорами, подчеркивающее уникальную ценность данного исследования
В работе используются метод систематического обзора литературы (SLR) Kitchenham и метод систематического картирования (SMS) Petersen:
Процесс сбора литературы:
Этап идентификации: поиск в основных академических базах данных IEEE, ACM, Elsevier, Springer
Этап отбора: удаление дубликатов, сокращение с 300+ до 126 статей
Оценка квалификации: экспертный анализ, отбор 120 высококачественных статей
Окончательное включение: дополнение методом снежного кома, окончательно определено 142 статьи
Стратегия поиска по ключевым словам:
[(LLM) OR (Large Language Model)] AND [(APT) OR (Advanced Persistent Threat)]
[(6G) OR (Wireless Networks)] AND [(LLM) OR (APT Detection)] AND [(Edge) OR (Cross-Layer Security)]
[(Cyber Threat Intelligence) OR (Provenance Logs)] AND [(LLM) OR (APT)] AND [(6G)]
В работе цитируется 142 высококачественные статьи, охватывающие последние исследования в нескольких областях, включая LLM, обнаружение APT и безопасность сетей 6G. Основные цитируемые работы включают статьи из ведущих конференций и журналов IEEE, ACM, Springer, а также последние исследования на платформе препринтов arXiv.
Резюме: Данная работа, являясь первым систематическим обзором в области обнаружения APT на основе LLM в сетях 6G, имеет важную академическую и практическую ценность. Благодаря строгой методологии и комплексному анализу она устанавливает исследовательскую структуру для этой новой междисциплинарной области, выявляет ключевые проблемы и предлагает конкретные решения. Несмотря на ограничения обзорной статьи в отношении технологических инноваций, ее перспективность и руководящая роль делают ее важным справочным материалом в этой области.