中文

安全运营中心中的大语言模型:一项关于人机协作的实证研究

密码学与安全 2025-09-22 v2

摘要

将大语言模型集成到安全运营中心中,为通过人机协作减少分析师工作负载提供了一个变革性但仍在发展的机会。然而,它们在安全运营中心中的实际应用仍未得到充分探索。为填补这一空白,我们呈现了一项历时 10 个月、涉及 45 名安全运营中心分析师的 3090 次分析师查询的纵向研究。我们的分析揭示,分析师将大语言模型用作按需辅助工具,用于意义建构和背景构建,而非用于做出高风险决策,从而保留了分析师的决策权。大多数查询涉及解释低级遥测数据(例如,命令)和通过简短(1-3 轮)交互来完善技术沟通。值得注意的是,93% 的查询与既定的网络安全能力(NICE 框架)相符,突显了大语言模型用于安全运营中心相关任务的相关性。尽管任务和参与度存在差异,但使用趋势表明,从偶尔探索转向常规集成,在一部分分析师中采用率和使用持续性不断增长。我们发现,大语言模型充当了灵活的、按需的认知辅助工具,增强而非取代了安全运营中心的专业知识。我们的研究为在安全运营中设计情境感知、以人为本的人工智能辅助提供了可操作的指导,并强调了进一步在真实环境中研究分析师与大语言模型协作、挑战和影响的必要性。

关键词

引用

@article{arxiv.2508.18947,
  title  = {LLMs in the SOC: An Empirical Study of Human-AI Collaboration in Security Operations Centres},
  author = {Ronal Singh and Shahroz Tariq and Fatemeh Jalalvand and Mohan Baruwal Chhetri and Surya Nepal and Cecile Paris and Martin Lochner},
  journal= {arXiv preprint arXiv:2508.18947},
  year   = {2025}
}

备注

21 pages, 9 figures, under review