本文针对检测规则仓库中误报排除(exclusion)持续累积且很少被撤销的问题展开研究。核心背景是:当一条检测规则频繁产生误报时,分析人员通常会添加排除条件,使规则在该特定场景下不再告警。单次排除决策在局部看是合理的,但其长期累积对规则库整体覆盖能力的影响此前未被系统度量。已有的纵向研究表明规则维护过程并不收敛,但那些研究仅关注后来被回滚的修订,对从未被撤销的规则收窄无法感知。作者在 SigmaHQ 规则语料库中,跨越 9 年共 8,234 条修订记录,提出了一种语义层面的检测方法:通过分析否定谓词集合的增长与规则覆盖范围的补偿性增长之间的不平衡,识别规则被“收窄”的现象。该方法不依赖数据训练,是确定性的,并以代码形式发布定义。作者用盲法人工标注验证了该方法,精确率达到 0.828,召回率达到 0.911。研究发现:排除操作共发生 1,642 次,仅有 304 次被撤回,比率约为 5.4:1;在单条规则层面,这一比率升至 13:1。此外,约 31% 的收窄无法通过结构比较直接看出,现有方法因而明显低估了规则收窄程度。Kaplan-Meier 估计显示,86.7% 的排除在三年后仍然生效,且规则是否为对应 ATT&CK 技术的唯一覆盖与该持久性无关(p=0.49)。路径类排除中有 64.1% 可以被非特权进程通过选择特定文件名而规避。总体表明:误报排除会不断积累、极少被复审,且不按风险后果进行优先级排序。最后作者给出了一个初步决策标准,帮助安全团队决定优先检查哪些排除条件。该研究对检测工程与规则生命周期管理有实际参考价值。
💡 推荐理由: 检测规则中的误报排除会悄然积累并长期固化,可能隐藏真实攻击面,导致漏报。安全团队需要意识到:看似合理的排除可能被攻击者利用,且现有结构对比方法无法完全识别这类退化。
🎯 建议动作: 研究跟进