论文
TopoIntent:将安全意图编译为可执行且经合规校验的网络拓扑
TopoIntent: Compiling Security Intent into Executable, Compliance-Checked Network Topologies
摘要
企业安全拓扑设计需要将业务意图、合规要求与风险假设转化为安全域、边界设备、域间路径与访问控制策略。现有NetOps自动化工具主要在该设计定型后介入,对从不完整的自然语言需求生成结构化安全拓扑支持有限。我们提出TopoIntent,一个将安全意图编译为可执行、经合规校验的网络拓扑的系统。它使用schema契约约束生成,通过稠密向量检索从精选模板库获取参考架构,并应用分阶段融合完成意图-模板对齐与安全补全。生成的拓扑对照拓扑层可见的CIS Controls v8.1.2安全措施进行校验,未解决的情形被标记为人工审查。结构性缺口通过保持schema的附加式编辑修复。最终拓扑导出为带内核级iptables ACL的Mininet脚本,支持可执行的可达性与允许/拒绝测试。由于该需求到拓扑任务不存在公开基准,我们基于参考安全架构图构建了评估集。检索集包含五个场景的22个模板与44个合成意图,保留集包含来自检索时被排除的金融与政府场景的7个模板与14个意图。在保留集上,附加修复平均在不到1.5轮内将拓扑可见的CIS满足度从0.78提升至1.00,一轮反馈将ACL后策略通过率从0.78提升至0.88。
