中文

基于人类反馈的安全运营中心自适应警报优先级学习

密码学与安全 2025-06-24 v1

摘要

警报优先级 (AP) 对安全运营中心 (SOC) 至关重要,以管理警报量的压倒性优势,确保及时检测和响应真实威胁,同时最小化警报疲劳。虽然预测 AI 可以处理大量警报并识别已知模式,但在需要情境理解和细致判断的新型和不断演化的情景方面仍显力不足。一个有前景的解决方案是 Human-AI teaming (HAT),它结合了人类的专业知识与 AI 的计算能力。Learning to Defer (L2D) 通过使 AI 对不可确定或不熟悉的情况“defer”给人类专家来实现 HAT。然而,传统 L2D 模型依赖于不随经验演化的静态 deferral 策略,限制了其从人类反馈中学习和适应的能力。为克服此限制,我们引入 Learning to Defer with Human Feedback (L2DHF),一个利用 Deep Reinforcement Learning from Human Feedback (DRLHF) 优化 deferral 决策的自适应 deferral 框架。通过动态整合人类反馈,L2DHF 持续改进 AP 的准确性并减少不必要的 deferral,从而增强 SOC 的有效性并减轻分析师的工作负荷。在广泛使用的两个基准数据集上进行实验,UNSW-NB15 和 CICIDS2017,结果表明 L2DHF 显著优于基线模型。值得注意的是,在 UNSW-NB15 上,L2DHF 对关键警报的 AP 准确率提高了 13-16%,在 CICIDS2017 上提高了 60-67%。它还减少了 misprioritisation,例如,在 CICIDS2017 上,高类别警报的 misprioritisation 减少了 98%。此外,L2DHF 减少了 deferral,例如,在 UNSW-NB15 上减少了 37%,直接减轻了分析师的工作负荷。这些收益以高效的执行实现,凸显了 L2DHF 在实际 SOC 部署中的实用性。

关键词

引用

@article{arxiv.2506.18462,
  title  = {Adaptive alert prioritisation in security operations centres via learning to defer with human feedback},
  author = {Fatemeh Jalalvand and Mohan Baruwal Chhetri and Surya Nepal and Cécile Paris},
  journal= {arXiv preprint arXiv:2506.18462},
  year   = {2025}
}

备注

No comment