Post-Doctorant F/H Génération automatisée avec des LLMs des configuration de protection, détection et réaction basée sur les intentions

Inria Villers lès Nancy Villers lès Nancy, France
Français Postdoctoral Artificial Intelligence Software 26 days left

About the position

Context
La mitigation d’attaque reste un sujet de recherche encore ouvert, notamment pour son automatisation. Néanmoins, les approches existantes restent encore partielles avec des boucles d’intention (intents) encore mal fermée, et ne permettent pas une validation précise des configurations de réaction générées. Les modèles actuels explorent les capacités d'automatisation des intentions, mais sans parvenir à proposer une boucle complète "protection -> détection > réaction". Les questions de l'évaluation, souvent limitée à des mesures de qualité de service, et de la fermeture de la boucle de feedback, souvent manuelle et supportant au plus la qualité de service, restent pleinement ouverte. Un premier effort d'automatisation du mécanisme d''assurance des intentions par boucle de feedback est proposé par [Jing2026], mais se limite à la supervision de la performance du réseau, et à l'usage d'inférence pour extraire la sémantique des configurations déployées et permettre à l'opérateur de les confronter aux intentions initiales. Les écarts, qualifiés de 'dérive d'intention', sont mesurés par 1 métrique de performance et 4 métriques de sémantique. L'évaluation est limitée à la mesure de la performance de la qualité de service du réseau.
Ce postdoc est réalisé dans le cadre d’un partenariat entre l'équipe de recherche RESIST et le laboratoire LRE/EPITA dans le cadre du PEPR Cyber sécurité.
Assignment
Dans ce projet, nous développons une nouvelle approche, nommée BlueTeamLLM qui combine à la fois la génération automatisée de configurations de sécurité à partir d’intentions (intents) [Clemm2020] et des tests d’intrusions automatisés par des modèles agentique [Challita2025] développé au LRE (Laboratoire de Recherche de l'EPITA), couplés à des LLM offensifs [ElYagouby2025] développé au LORIA. Cette approche s’appuie également sur des métriques de dérives conceptuelles définies dans [Michel2026] (LRE) afin de rendre la détection plus robuste et résistantes à ces tests d’intrusion. BlueTeamLLM est une première brique qui doit permettre de fermer la boucle protection > détection > réaction, et de résoudre la question de l'évaluation de la qualité des configurations générées en couplant les méthodologies développées au LORIA et au LRE. Pour répondre aux limitations actuelles des modèles d’intentions appliqués à la cybersécurité proactive, le projet BlueTeamLLM définit deux phases dans le déploiement des configurations générées par intentions: la phase de protection, et la phase de réaction.
Références
[Jing2026] Jing, Huimin, Chungang Yang, Ruichen Zhang, Shiwen Kou, and Dusit Niyato. "AICL: Autonomous Intent-Driven Control Loop to Mitigate Intent Drifts in Software-Defined Networking." IEEE Communications Magazine (2026)
[Challita2025] Challita, Brian, and Pierre Parrend. "RedTeamLLM: an Agentic AI framework for offensive security." IFIP International Workshop on Artificial Intelligence for Knowledge Management. Cham: Springer Nature Switzerland, 2025.
[Clemm2020] Clemm, A., L. Ciavaglia, L. Granville, and J. Tantsura. "Intent-based networking-concepts and definitions, 2021." URL: https://tools. ietf. org/html/draft-irtf-nmrgibn-concepts-definitions-02, last accessed 25 (2020).
[ElYagouby2025] El Yagouby, M. A., Lahmadi, A., Zakroum, M., Festor, O., & Ghogho, M. (2025, October). LLM-CVX: A Benchmarking Framework for Assessing the Offensive Potential of LLMs in Exploiting CVEs. In Proceedings of the 18th ACM Workshop on Artificial Intelligence and Security (pp. 194-205).
[Michel2026] Julien Michel (2026). Détection d'attaques robuste en temps par métriques de communauté de graphes (Doctoral dissertation, Université de Strasbourg).
Main activities
Dans la phase de protection, les intentions sont couplées à une cartographie dynamique des systèmes (par outils de scan - nmaps - ou de monitoring - greenbone) permettant de générer des configurations réseau et système cohérentes à la fois avec les politiques et contrôles de sécurité, modélisés par les intents, et avec le déploiement du système, mis à jour en temps réel. L’automatisation du déploiement et de placement de sondes de détections est une des mesures de sécurité possibles sans être exclusive en complément des mécanismes de contrôle d'accès et de renforcement (hardening) des systèmes et réseaux.
Dans la phase de réaction, les informations de détection complètent les spécifications d'intentions et la cartographie pour adapter les configurations de sécurité à l'évolution observée de la menace. Des leurres (honeypots, etc.) sont intégrés aux outils de configuration comme réaction possible pour compliquer la tâche de l'attaquant. Les travaux en cours au LORIA et au LRE peuvent également fournir des modèles adaptés, pour éviter toute dépendance technique.
Skills
Compétences techniques et niveau requis : Python, Agentic AI
Langues : Anglais, Français

This listing was collected from a public source and is reproduced here for information only. Always confirm the details on the original posting before applying.
View the original posting

Similar positions