基于图的安全运营中心警报情境化方法
密码学与安全
2025-09-19 v2 人工智能
摘要
在安全运营中心 (SOC) 中,对大量安全警报的解读是一个重大挑战。有效的情境化对于快速区分真实威胁和良性活动以优先处理需要进一步分析的警报至关重要。本文提出了一种基于图的 method 来增强 SOC 中的警报情境化,通过将警报聚合到基于图的警报组中,其中节点代表警报,边在定义的时间窗口内表示警报之间的关系。通过对相关警报进行分组,我们可以在更高的抽象层次上进行分析,比单个警报更有效地捕获攻击步骤。此外,为证明该 format 适合下游机器学习方法,我们采用图匹配网络 (GMN) 将 incoming alert groups 与历史事件相关联,为分析人员提供额外的见解。
引用
@article{arxiv.2509.12923,
title = {A Graph-Based Approach to Alert Contextualisation in Security Operations Centres},
author = {Magnus Wiik Eckhoff and Peter Marius Flydal and Siem Peters and Martin Eian and Jonas Halvorsen and Vasileios Mavroeidis and Gudmund Grov},
journal= {arXiv preprint arXiv:2509.12923},
year = {2025}
}