事态急剧升级:一种用于告警优先级排序的机器学习框架
密码学与安全
2023-02-16 v2 机器学习
摘要
组织正日益从内部解决方案转向托管服务以进行网络防御,而非依赖自建方案。安全运营中心(SOC)是负责机构防御的专门网络安全单元,但威胁检测的大规模集中化正导致 SOC 承受海量误报告警——这一现象被称为告警疲劳。大量不精确的传感器、无法适应已知误报、威胁态势的演变以及分析师时间的低效利用,均加剧了告警疲劳问题。为应对这些问题,我们提出 That Escalated Quickly(TEQ),一种机器学习框架,它通过预测告警级和事件级的可处置性,在最小化 SOC 工作流改动的前提下缓解告警疲劳。在真实世界数据上,该系统将可处置事件的响应时间缩短了 ,以 的检测率抑制了 的误报,并将分析师在单个事件中需调查的告警数量减少了 。
引用
@article{arxiv.2302.06648,
title = {That Escalated Quickly: An ML Framework for Alert Prioritization},
author = {Ben Gelman and Salma Taoufiq and Tamás Vörös and Konstantin Berlin},
journal= {arXiv preprint arXiv:2302.06648},
year = {2023}
}
备注
Submitted to Usenix Security Symposium