#bm25

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Scott Freitas, Amir Gharib, Maayan Magenheim

大型安全运营中心(SOC)每天需要处理数百个活跃安全事件,分析师在长且不断变化的队列中必须快速决定哪些事件应优先处理。传统的排序方法通常按到达时间、粗略严重等级或特定产品的启发式规则排序,导致相对优先级不明确。本文提出自适应事件优先级排序(Adaptive Incident Prioritization, AIP)算法,即微软 Defender 队列助手的核心排序算法,持续对安全事件进行优先级排序以供分析师调查。AIP 将 BM25 排序思想适配到无查询、多租户的队列场景中:将每个事件表示为从告警和元数据中提取的归一化安全组件集合,模型结合了饱和的局部组件频率、跨租户估计的全局组件稀有度、有界领域先验乘数以及组件级解释。AIP 部署在数万客户环境中,实现近实时推理,中位延迟5秒刷新事件分数。在涵盖1000个客户组织的专家评审评估中,AIP 达到92.8% 的 Precision@10。在覆盖473,000个组织日队列的发布后遥测中,相比严重等级排序,AIP 使告警详情交互增加5.8%,告警详情查看事件增加17.5%,表明模型排序队列集中了分析师关注度。此外,论文扩展了微软 GUIDE 数据集,增加了首个针对 SOC 队列优先级排序的公共标签资源,涵盖499个组织队列和9980个带有专家优先级标签的事件,使研究社区能够开发、比较和推进事件优先级排序方法。本文适合 SOC 分析师、安全运营负责人、事件响应系统研究人员以及关注 AI 辅助安全运营的从业者阅读。

💡 推荐理由: 本文提出的自适应事件优先级排序算法直接解决了大型 SOC 中事件队列排序混乱、分析师认知负载高的问题,通过实际部署数据证明了其有效性,并开源了数据集,对提升安全运营效率具有重要实践价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)