关于规则集调优和数据不平衡对可解释网络安全警报分类影响的研究:基于 DeepCASE 的案例研究
密码学与安全
2025-07-03 v1 机器学习
网络与互联网体系结构
摘要
安全运营中心 (SOC) 中的自动化在警报分类和事件升级方面发挥着重要作用。然而,自动化方法必须在不平衡输入数据的情况下保持稳健,这些数据不平衡可能对性能产生负面影响。此外,自动化方法应作出可解释的决策。在本工作中,我们评估了标签不平衡对网络入侵警报分类的影响。作为我们的案例,我们采用 DeepCASE,这是一种自动化警报分类的最先进方法。我们表明,标签不平衡影响 DeepCASE 的分类性能以及分类解释的正确性。我们得出结论,调节 SOC 中使用的检测规则可显著减少不平衡,可能改善诸如 DeepCASE 等警报后处理方法所能提供的性能和可解释性。因此,我们的发现表明,传统方法可提高输入数据质量可为自动化带来好处。
引用
@article{arxiv.2507.01571,
title = {On the Effect of Ruleset Tuning and Data Imbalance on Explainable Network Security Alert Classifications: a Case-Study on DeepCASE},
author = {Koen T. W. Teuwen and Sam Baggen and Emmanuele Zambon and Luca Allodi},
journal= {arXiv preprint arXiv:2507.01571},
year = {2025}
}