#siem

共收录 2 条相关安全情报。

← 返回所有主题
推荐 5.5
Conf: 50%
👥 作者: Sidnei Barbieri, Leonardo Vaz de Meneses, Ágney Lopes Roth Ferraz, Wagner Comin Sonaglio, Lourenço Alves Pereira Júnior

本文提出了一种将生产环境安全信息与事件管理(SIEM)数据转化为可复用网络安全工件的方法论。研究背景是:安全运营中心(SOC)的生产遥测数据是最真实的,但由于隐私和机密性限制,原始日志无法公开,导致安全研究长期依赖合成数据集或过时数据,缺乏现实性。作者来自金融行业SOC和学术机构,他们设计了一个流程:从生产金融SOC中提取SIEM数据,通过匿名化、结构化处理,并严格验证,在声明隐私边界的前提下保留任务相关的调查结构。核心方法包括保持时间顺序和实体一致性,以支持MITRE ATT&CK映射的挑战(HIKARI数据集中的37个挑战)。作者通过两个消费场景评估工件:作为训练材料时,匿名化必须精确保留时间顺序和实体一致性,否则训练效果显著下降;作为测量基座时,在200个SOCpilot事件中,确定性验证器检测到大型语言模型(LLM)的合规动作,而这些动作在人类基线中不存在,揭示了隐私-效用权衡。论文的主要贡献是给出了一个可度量的隐私-效用边界,而非形式化的匿名性声明。本文适合安全研究人员、SOC运营者以及数据隐私工程师阅读,提供了一个从原始生产数据到共享研究数据的可行转换范例。

💡 推荐理由: 本文首次系统性地解决了生产SIEM数据无法开放给研究界的核心矛盾,提出的方法论可在保护隐私的同时保持数据效用,为真实环境安全研究提供了可行路径。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Badr Alboushy, Assef Jafar, Mohamad Aljnidi, Mohamad Bashar Disoki, Aref Shaheed

本文提出 Smart-SIEM,一个为开源 Wazuh SIEM 平台设计的 AI 模块,旨在解决传统基于规则的关联引擎在检测多步 Web 应用攻击时缺乏上下文感知的问题。核心贡献包括:1) 为每个源 IP 构建行为上下文向量,包含 HTTP 响应状态分布、峰值规则触发计数及最近最多 N 个历史事件的 MITRE ATT&CK 技术频率;2) 两级混合级联模型:第一级使用 LightGBM 进行二分类(攻击/正常),第二级使用 XGBoost 进行六类攻击类型分类。实验在 46,454 个精心构造的 Wazuh 安全事件上进行,结果显示上下文特征使所有测试的梯度提升算法在二分类平均宏 F1 从约 0.705 提升至 0.947-0.967(平均增益 +0.254),在六类分类中提升至 0.876-0.914(平均增益 +0.324)。混合级联模型在二分类上达到 0.967 F1,六类分类上达到 0.914 F1。特别地,Wazuh 原生规则引擎对暴力破解和认证破坏事件的检测率为 0%,而 AI 模块分别检测到 100% 和 98.3%。此外,自适应重训练机制能应对概念漂移:当出现未知攻击类型时,F1 从 0.905 降至 0.465,但在合并语料库上重训练后恢复至 0.814。该研究适合 SIEM 安全分析师、AI 安全研究员及 SOC 团队阅读,提供了将行为画像与 MITRE ATT&CK 框架集成到开源 SIEM 中的可行方案。

💡 推荐理由: 该研究展示了一种低成本提升开源 SIEM 检测能力的方法,利用 MITRE ATT&CK 和行为上下文向量显著改善对多步 Web 攻击和低频攻击的识别,尤其弥补了原生规则引擎的盲点。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)