#soc

共收录 7 条相关安全情报。

← 返回所有主题
👥 作者: Amol Khanna, Manu Nandan, Cristian Viorel Popa, Joan Pujol-Roig, Diana Bolocan, Laura Vasilie, Alexandru Apostu, Chase Helwig, Mihaela Gaman, Michael Brautbar, Edward Raff, Chase Midler, Sven Krasser

本文针对安全运营中心(SOC)中常见的告警疲劳问题展开研究。在实际环境中,安全检测系统每天产生的大量告警远超分析人员可处理的范围,因此自动化的告警分诊(triage)至关重要。现有方法通常直接提示或微调大语言模型(LLM)输出分诊标签,但并未训练模型对检测结果是否为真实威胁进行推理。作者提出了一种结合思维链(Chain-of-Thought, CoT)推理能力的分诊分类器,使用真实的人工标注的Windows端点检测数据,通过自动化提示优化、自训练和带可验证奖励的强化学习来训练模型。研究发现,CoT推理会降低标签token的概率,从而影响依赖该概率的自动化分诊判断,为此作者额外训练了一个校准器(calibrator),读取完整推理轨迹并估计判定正确的概率。最终系统在测试集上达到82.6%的准确率;在高置信度阈值下,相比直接输出标签的LLM分类器,良性告警的召回率提升了43.0%,恶意告警的召回率提升了18.3%。实验还表明,训练校准器是必要的——未训练的置信度评估器会导致高置信度召回率降为零;此外,微调后的30B模型显著优于前沿通用模型,说明针对任务进行专门训练比单纯扩大模型规模更有效。本文贡献在于提出了一种可推理的告警分诊方法,并解决了推理带来的置信度校准问题,为SOC自动化分诊提供了新的思路。适合从事安全自动化、LLM应用及告警管理的研究人员和工程师阅读。

💡 推荐理由: 该研究直接解决SOC告警疲劳的痛点,通过可推理的LLM和校准器提升分诊准确性,显著优于直接标签分类,为安全运营自动化提供了可靠且可落地的方案。

🎯 建议动作: 研究跟进,评估其方法在内部SOC告警数据上的效果。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Neta Kirmayer, David Tayouri, Andrés Murillo, Motoyoshi Sekiya, Asaf Shabtai, Rami Puzis

本文针对安全运营中心(SOC)依赖异常检测系统标记可疑事件时,传统基于特征的解释难以满足实际调查需求的问题,提出了一种以事件为中心、与检测器无关的网络安全告警解释方法。作者指出,分析人员不仅需要知道某个特征偏离了正常范围,更需了解告警涉及的实体之间的上下文关系,并获得可操作的理解。为此,他们设计了一个名为(EC)2的多智能体框架,该框架通过结构化、假设驱动的调查流程,为小型和中型企业网络中的安全告警生成基于可验证证据的解释。该框架将调查过程分解为多个智能体协作任务,每个智能体负责收集特定类型的证据并验证假设,最终整合出一份操作上有意义的解释报告。实验评估表明,该框架能显著提升告警后分析的效率,生成的事件解释不仅比传统特征级解释更符合运营人员的理解需求,还能提高后续事件分类的准确性。本文的主要贡献包括:提出事件中心的可解释性范式、设计多智能体协作调查架构、并在真实或模拟企业网络数据上验证了其有效性。适合安全运营分析师、SOAR平台开发者及可解释AI(XAI)在安全领域的研究者阅读。

💡 推荐理由: 现有异常检测解释过于底层,难以支撑实际告警调查。(EC)2 将解释从“特征偏离”提升到“事件关联与证据链”,对提升SOC响应效率、辅助分类研判具有直接价值,是XAI与安全运营结合的新方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Scott Freitas, Amir Gharib, Maayan Magenheim

大型安全运营中心(SOC)每天需要处理数百个活跃安全事件,分析师在长且不断变化的队列中必须快速决定哪些事件应优先处理。传统的排序方法通常按到达时间、粗略严重等级或特定产品的启发式规则排序,导致相对优先级不明确。本文提出自适应事件优先级排序(Adaptive Incident Prioritization, AIP)算法,即微软 Defender 队列助手的核心排序算法,持续对安全事件进行优先级排序以供分析师调查。AIP 将 BM25 排序思想适配到无查询、多租户的队列场景中:将每个事件表示为从告警和元数据中提取的归一化安全组件集合,模型结合了饱和的局部组件频率、跨租户估计的全局组件稀有度、有界领域先验乘数以及组件级解释。AIP 部署在数万客户环境中,实现近实时推理,中位延迟5秒刷新事件分数。在涵盖1000个客户组织的专家评审评估中,AIP 达到92.8% 的 Precision@10。在覆盖473,000个组织日队列的发布后遥测中,相比严重等级排序,AIP 使告警详情交互增加5.8%,告警详情查看事件增加17.5%,表明模型排序队列集中了分析师关注度。此外,论文扩展了微软 GUIDE 数据集,增加了首个针对 SOC 队列优先级排序的公共标签资源,涵盖499个组织队列和9980个带有专家优先级标签的事件,使研究社区能够开发、比较和推进事件优先级排序方法。本文适合 SOC 分析师、安全运营负责人、事件响应系统研究人员以及关注 AI 辅助安全运营的从业者阅读。

💡 推荐理由: 本文提出的自适应事件优先级排序算法直接解决了大型 SOC 中事件队列排序混乱、分析师认知负载高的问题,通过实际部署数据证明了其有效性,并开源了数据集,对提升安全运营效率具有重要实践价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rabimba Karanjai, Yang Lu, Hemanth Hegadehalli Madhavarao, Lei Xu, Weidong Shi

该论文研究了大型语言模型(LLM)在安全运营中心(SOC)日志分析任务中的安全漏洞。作者指出,LLM 在分析网络日志时,会将日志内容作为自然语言上下文处理,这引入了一种关键威胁:攻击者可以在日志生成字段中嵌入提示注入载荷,这些载荷持久化存储在日志中,当分析师查询 LLM 时被执行,作者称之为被动提示注入。为系统评估这类威胁,作者提出了 LogInject 框架,并构建了包含 12,847 条日志条目(含 2,569 条对抗样本)的基准数据集 LogInject-1.0。在四种攻击目标(活动隐藏、误报生成、信息窃取、输出劫持)下,评估了三款商用 LLM,基线条件下攻击成功率最高达 88.2%(平均 83.4%)。此外,作者提出了一种新技术 Context Stitching,将载荷碎片化分布在多条日志条目中以绕过无状态过滤器,同时利用 LLM 的长上下文推理能力,成功率达 76.4%。防御方面,作者评估了结合输入过滤、提示加固和输出验证的分层防御,攻击降低率达 90.4%,但仍存在 8.4% 的残留脆弱性。实验表明,基于 LLM 的日志分析存在固有的混淆代理漏洞,不可信数据与可信指令难以区分,需要深度防御架构和持续人工监督。该研究适合 SOC 安全工程师、AI 安全研究人员阅读。

💡 推荐理由: 揭示了 LLM 在 SOC 日志分析中面临的上下文污染威胁,为防御者提供了攻击向量和缓解措施的量化评估,对部署 LLM 进行安全运维的团队具有重要警示作用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 5.5
Conf: 50%
👥 作者: Sidnei Barbieri, Leonardo Vaz de Meneses, Ágney Lopes Roth Ferraz, Wagner Comin Sonaglio, Lourenço Alves Pereira Júnior

本文提出了一种将生产环境安全信息与事件管理(SIEM)数据转化为可复用网络安全工件的方法论。研究背景是:安全运营中心(SOC)的生产遥测数据是最真实的,但由于隐私和机密性限制,原始日志无法公开,导致安全研究长期依赖合成数据集或过时数据,缺乏现实性。作者来自金融行业SOC和学术机构,他们设计了一个流程:从生产金融SOC中提取SIEM数据,通过匿名化、结构化处理,并严格验证,在声明隐私边界的前提下保留任务相关的调查结构。核心方法包括保持时间顺序和实体一致性,以支持MITRE ATT&CK映射的挑战(HIKARI数据集中的37个挑战)。作者通过两个消费场景评估工件:作为训练材料时,匿名化必须精确保留时间顺序和实体一致性,否则训练效果显著下降;作为测量基座时,在200个SOCpilot事件中,确定性验证器检测到大型语言模型(LLM)的合规动作,而这些动作在人类基线中不存在,揭示了隐私-效用权衡。论文的主要贡献是给出了一个可度量的隐私-效用边界,而非形式化的匿名性声明。本文适合安全研究人员、SOC运营者以及数据隐私工程师阅读,提供了一个从原始生产数据到共享研究数据的可行转换范例。

💡 推荐理由: 本文首次系统性地解决了生产SIEM数据无法开放给研究界的核心矛盾,提出的方法论可在保护隐私的同时保持数据效用,为真实环境安全研究提供了可行路径。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kailani R. Jones, Dalton A. Brucker-Hahn, Bradley Fidler, Alexandru G. Bardas

该论文研究了COVID-19疫情背景下远程办公(Work-From-Home, WFH)对安全运营中心(SOC)端点安全管理的影响。研究采用轨迹分析方法,追踪了疫情期间SOC在人员配置、技术工具、流程策略等方面的演变。作者通过访谈和案例研究,揭示了SOC面临的挑战,如端点可见性下降、安全事件响应延迟、以及员工心理压力增加。论文提出了一个适应性框架,帮助SOC在突发公共卫生事件中维持端点安全态势,并强调了自动化监控和远程协作工具的重要性。主要贡献在于系统性地记录了SOC在危机中的适应过程,为未来类似场景提供了经验教训。适合安全运营团队和管理者阅读。

💡 推荐理由: 随着远程办公成为常态,SOC需要适应新的端点管理挑战,该论文提供了实际经验和改进方向。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)

通过与真实SOC合作开展实地研究,发现分析师在警报分类中正确决策率达83%,但仅有39%能正确解释其决策依据,表明需要决策支持系统帮助分析师理解和阐述理由。

💡 推荐理由: 该研究揭示了SOC运营中一个被忽视的问题:即使分析师做出正确判断,也可能无法解释原因,这会影响审计、培训和改进。对SOC管理者、工具开发者和安全研究人员有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | Community 数据源 (+1) | LLM 评分加成 (+0.5)