#risk-based-alerting

共收录 1 条相关安全情报。

← 返回所有主题
推荐 5.7
Conf: 50%
👥 作者: Rafael Uetz, Philipp Bönninghausen, Louis Hackländer-Jansen, Martin Henze

本文针对安全运营中心(SOC)面临的网络安全告警疲劳问题,首次系统性地评估了基于风险告警(Risk-Based Alerting, RBA)方法的有效性。SOC 日常需要处理海量告警,其中大量为误报,导致真实攻击在有限的人力资源下难以被及时发现。RBA 此前被提出用于减少误报,并在一些企业部署中声称有效,但缺乏全面、可复现的评估,实施方式也多依赖经验。作者将 RBA 重新定义为连续的告警优先级排序问题,而非传统的二元决策(是否超过告警阈值),从而可以在所有可能的阈值下评估性能,进而模拟不同规模和告警量的 SOC。他们提炼了五种基本风险假设,将其形式化为可独立参数化的模块,并实现了新的实验套件 CATS。研究使用了八个不同的告警数据集(其中六个为作者创建或扩展),对假设组合进行了全面评估。结果表明,特定假设组合可达到显著的告警优先级排序性能(八个数据集上的 AUROC 均值为 0.92,标准差为 0.09),明显优于仅按告警严重级别排序的基线(AUROC 均值为 0.72,标准差为 0.21)。作者得出结论:RBA 能大幅减少分析师需要审核的误报数量,因而具备缓解网络安全告警疲劳的潜力。此外,RBA 可作为更复杂、资源密集型的告警分流方法(如基于大语言模型)的强基线。该研究为 SOC 告警处理提供了首个可复现的系统性评估,对设计更高效的告警管理流程具有重要参考价值。适合安全运营研究人员、SOC 工程师及告警管理工具开发者阅读。

💡 推荐理由: 告警疲劳是SOC实际运营中的核心痛点,本文首次用实验证明RBA可显著减少误报,为告警优先级排序提供了简单可复用的强基线,也对更复杂的AI分流方法给出了对比基准。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)