От неудач в расследовании до надежных агентов СОК: понимание и совершенствование системы оповещения на основе ЛЛД
arXiv: 261 010.10608v 1 Annualce Type: кросс-бюллетень: Центры операций по обеспечению безопасности (ЦО) должны сортировать большое количество предупреждений, большинство из которых являются доброжелательными, в то время как пропущенные нападения могут оставаться нерасследованными. В ходе сортировки агенты, использующие инструмент для получения больших языковых моделей (LLM), могут получать доказательства, однако остается неясным, каким образом стратегии рассуждения определяют, что собирать и когда расследование является достаточным для закрытия оповещения. Мы изучаем пять репрезентативных подходов, охватывающих использование одного пропуска, итеративный поиск, выборочные расследования, самообзор и эксплицитную проверку. В поддержку этого исследования мы построим ALERT-BENCH, интерактивную ориентиру, которая переиграет телеметрию предприятия через живой SIEM и требует от каждой системы получения доказательств. Из 1247 предупреждений, поступающих в рамках многоэтапного сценария нападения, каждый подход не позволил получить по меньшей мере 40,4% сигналов тревоги о нападении. Анализ трассы показывает, что предупреждения о нападениях чаще отменяются в случае отсутствия записей об обыске, а анализ одного и того же текста имеет отрицательное значение.