中文

ContextBuddy:用于安全警报调查的 AI 增强上下文洞察(应用于入侵检测)

密码学与安全 2025-06-12 v1

摘要

现代安全运营中心(SOCs)集成了多种工具,如 SIEM、IDS 和 XDR 系统,提供丰富的上下文数据,包括警报增强、流量特征和类似案例历史。然而,分析人员仍需手动确定在验证特定警报时哪些上下文线索最为相关。我们引入了 ContextBuddy,一个 AI 助手,通过学习分析人员先前的调查来帮助他们为新警报识别最相关的上下文。ContextBuddy 不提供增强信息,而是建模分析人员此前如何选择上下文,并根据每个警报的特征建议定制线索。我们将上下文选择建模为序贯决策问题,并应用模仿学习(IL)来捕捉分析人员的策略,评估了多种 IL 方法。通过分阶段评估,我们使用两个入侵检测数据集(HIKARI-2021、UNSW-NB15)验证了 ContextBuddy。在基于模拟的实验中,ContextBuddy 帮助模拟强化学习分析人员提高了分类准确率(p < 0.001)(HIKARI 的 F1 提高 2.5%,UNSW 提高 9%),降低了假阴性率(HIKARI 降低 1.5%,UNSW 降低 10%),并将假阳性率保持在 1% 以下。智能体之间的决策置信度也提高了 2-3%(p < 0.001)。在受试者内用户研究(N=13;功效 = 0.8)中,使用 ContextBuddy 的非专家将分类准确率提高了 21.1%(p = 0.008),将警报验证时间减少了 24%(p = 0.01)。这些结果表明,通过从分析人员那里学习上下文选择模式,ContextBuddy 可以在调查有效性和效率方面产生显著改善。

关键词

引用

@article{arxiv.2506.09365,
  title  = {ContextBuddy: AI-Enhanced Contextual Insights for Security Alert Investigation (Applied to Intrusion Detection)},
  author = {Ronal Singh and Mohan Baruwal Chhetri and Surya Nepal and Cecile Paris},
  journal= {arXiv preprint arXiv:2506.09365},
  year   = {2025}
}

备注

27 pages, 33 figures, 7 tables, under review