#alert-fatigue

共收录 2 条相关安全情报。

← 返回所有主题
推荐 5.7
Conf: 50%
👥 作者: Rafael Uetz, Philipp Bönninghausen, Louis Hackländer-Jansen, Martin Henze

本文针对安全运营中心(SOC)面临的网络安全告警疲劳问题,首次系统性地评估了基于风险告警(Risk-Based Alerting, RBA)方法的有效性。SOC 日常需要处理海量告警,其中大量为误报,导致真实攻击在有限的人力资源下难以被及时发现。RBA 此前被提出用于减少误报,并在一些企业部署中声称有效,但缺乏全面、可复现的评估,实施方式也多依赖经验。作者将 RBA 重新定义为连续的告警优先级排序问题,而非传统的二元决策(是否超过告警阈值),从而可以在所有可能的阈值下评估性能,进而模拟不同规模和告警量的 SOC。他们提炼了五种基本风险假设,将其形式化为可独立参数化的模块,并实现了新的实验套件 CATS。研究使用了八个不同的告警数据集(其中六个为作者创建或扩展),对假设组合进行了全面评估。结果表明,特定假设组合可达到显著的告警优先级排序性能(八个数据集上的 AUROC 均值为 0.92,标准差为 0.09),明显优于仅按告警严重级别排序的基线(AUROC 均值为 0.72,标准差为 0.21)。作者得出结论:RBA 能大幅减少分析师需要审核的误报数量,因而具备缓解网络安全告警疲劳的潜力。此外,RBA 可作为更复杂、资源密集型的告警分流方法(如基于大语言模型)的强基线。该研究为 SOC 告警处理提供了首个可复现的系统性评估,对设计更高效的告警管理流程具有重要参考价值。适合安全运营研究人员、SOC 工程师及告警管理工具开发者阅读。

💡 推荐理由: 告警疲劳是SOC实际运营中的核心痛点,本文首次用实验证明RBA可显著减少误报,为告警优先级排序提供了简单可复用的强基线,也对更复杂的AI分流方法给出了对比基准。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Samuel Ndichu, Tao Ban, Seiichi Ozawa, Takeshi Takahashi, Daisuke Inoue

安全运营中心(SOC)面临持续的警报疲劳问题:在低患病率的事件流中,即使很低的误报率也会产生大量的调查负担,而聚合的F1分数往往掩盖了分析人员的实际工作负荷。本文提出PACT(Pareto-aware Controller for Triggered Active Learning),一种用于触发式主动学习的帕累托感知控制器。PACT包裹一个已经部署的冻结XGBoost-Focal筛查器,增加了一个自适应窗口分数偏移触发机制和一个混合采集规则,结合了阈值相对不确定性和高分数采样。在两个公开的低患病率基准数据集AIT-ADS和BOTSv1上,PACT在自适应方法中实现了最低的良性归一化误报负担。与冻结基线相比,PACT分别降低了43%和21%的负担,同时相比周期性均匀随机更新,减少了3.8倍和5.2倍的分析师查询次数。配对触发消融实验控制了触发时机,表明采集机制带来的收益超过了单纯的时机控制,但在自由运行触发下以约10个百分点的正窗口召回率为代价。仅使用冻结阈值的基线虽然进一步降低了误报,但导致BOTSv1的召回率下降了55个百分点。在所评估的工作负载假设下,纯粹的误报最小化以不可接受的召回率换取了较低的负担。

💡 推荐理由: 针对SOC长期存在的警报疲劳问题,提出了一种结合主动学习与自适应触发的高效方法,显著降低误报负担同时减少分析师查询次数,具有实际部署价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)