用于 SOC 告警分诊的决策感知信任信号对齐
密码学与安全
2026-01-09 v1 人工智能
人机交互
摘要
利用机器学习的检测系统正逐步在安全运营中心(SOC)实施,以帮助分析师筛选大量安全告警。实际上,此类系统往往给出概率结果或置信度分数,这些结果或分数校准不当且在压力下难以解读。先前对 SOC 实践的定性和基于调查的研究表明,糟糕的告警质量和告警过载大大加重了分析师的负担,尤其是当工具输出与决策需求不一致或产生信号噪声时。最显著的局限之一是,模型置信度通常在展示时未表达决策中存在不对称代价,即误报的危害远小于漏报攻击。本文提出了一种用于 SOC 告警分诊的决策敏感信任信号对应方案。该框架将校准后的置信度、轻量级不确定性线索和代价敏感的决策阈值结合为一个连贯的决策支持层,而不是对检测模型进行更改。为了增强概率一致性,使用已知的 post-hoc 方法进行校准,且不确定性线索在模型确定性较低的情况下提供保守保护。为了衡量所提模型的模型无关性能,我们将 Logistic Regression 和 Random Forest 分类器应用于 UNSW-NB15 入侵检测基准。仿真结果表明,置信度展示不对齐会极大放大假阴性,而在具有决策对齐信任信号的模型之间,代价加权损失下降了数个数量级。最后,我们描述了一项人在回路研究计划,该计划将允许实证评估分析师在对齐与不对齐信任界面下的决策。
引用
@article{arxiv.2601.04486,
title = {Decision-Aware Trust Signal Alignment for SOC Alert Triage},
author = {Israt Jahan Chowdhury and Md Abu Yousuf Tanvir},
journal= {arXiv preprint arXiv:2601.04486},
year = {2026}
}