論文の概要: Evolution of Log-Based Detection Rules in Public Repositories
- arxiv url: http://arxiv.org/abs/2605.05383v2
- Date: Sat, 09 May 2026 20:58:48 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-05-12 16:21:29.378028
- Title: Evolution of Log-Based Detection Rules in Public Repositories
- Title(参考訳): 公共リポジトリにおけるログベース検出規則の進化
- Authors: Minjun Long, David Evans,
- Abstract要約: 本稿では,2つの広く利用されているリポジトリにおける検出規則の進化の経時的解析について述べる。
約56%のルールが、検出ロジックの少なくとも1つのリビジョンを実行していることがわかった。
規則の寿命全体では、進化は主として単調ではなく、節の追加と削除の両方の規則の半数以上である。
- 参考スコア(独自算出の注目度): 4.089192342585596
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Log-based detection rules remain central to modern security operations, encoding domain expertise that analysts iteratively refine to balance detection coverage against alert volume. Yet while prior work has examined the evolution of network intrusion detection signatures, the longitudinal behavior of log-based detection rules has received little empirical study. We present the first longitudinal analysis of detection rule evolution across two widely used repositories: the community-driven Sigma project and the curated Splunk Security Content (SSC). To compare rule versions based on detection logic rather than surface syntax, we introduce a predicate graph intermediate representation that canonicalizes the logical structure of a rule, together with a tree alignment procedure for analyzing changes across revisions. We apply this method to 6,859 rule histories from Sigma and SSC and find that roughly 56% of rules undergo at least one revision on detection logic. Across rule lifetimes, evolution is predominantly non-monotonic, with over half of rules both adding and removing clauses over time. We further observe recurring reversions, indicating that changes are often revisited rather than strictly accumulated. Combining structural analysis with LLM-based inference and human validation of operational intent shows that roughly a quarter to a third of rules alternate between expanding coverage and reducing false positives, rather than converging toward a stable form. Together, these results reveal that detection rule evolution in public repositories reflects ongoing operational trade-offs rather than steady convergence. Our study raises questions about why rules change the way they do and supports research towards better processes for devising and deploying security rules.
- Abstract(参考訳): ログベースの検出ルールは、現代的なセキュリティ操作の中心であり、アナリストが警告ボリュームに対する検出カバレッジのバランスを取るために反復的に洗練されるドメインの専門知識を符号化している。
しかし,ネットワーク侵入検出シグネチャの進化についてはこれまで検討されてきたが,ログベース検出規則の経時的挙動は実証研究がほとんど行われていない。
本稿では,コミュニティ主導型SigmaプロジェクトとSplunk Security Content (SSC) という,広く利用されている2つのリポジトリにおける検出規則の進化の経時的解析を行った。
表層構文よりも検出論理に基づくルールバージョンを比較するために,ルールの論理構造を正準化する述語グラフ中間表現と,リビジョン間の変化を分析するツリーアライメント手順を導入する。
この手法をSigmaとSSCの6,859個のルール履歴に適用し,約56%のルールが検出ロジックの少なくとも1つの修正を行っていることを確認した。
規則の存続期間を通じて、進化は主として単調ではなく、時間とともに節を追加・削除するルールの半数以上を占める。
さらに、繰り返しの回帰を観察し、変化が厳密に蓄積されるのではなく、しばしば再考されることを示す。
構造解析とLLMに基づく推論と人間の操作意図の検証を組み合わせることで、約4分の1のルールが、安定した形式に収束するよりも、カバレッジの拡大と偽陽性の低減とを交互に行なっていることが分かる。
これらの結果から, 公共リポジトリにおける検出規則の進化は, 安定した収束ではなく, 進行中の運用上のトレードオフを反映していることが明らかとなった。
我々の研究は、なぜルールが彼らのやり方を変えるのかという疑問を提起し、セキュリティルールを考案し展開するためのより良いプロセスに向けた研究を支援する。
関連論文リスト
- A Benchmark for Strategic Auditee Gaming Under Continuous Compliance Monitoring [1.253312107729806]
継続的デプロイ後のコンプライアンス監査は、戦略的なゲームのクラスを作成します。
我々は,時間的方針にコミットする監査者と適応監査人との間に,$T$ラウンドのStackelbergゲームとして継続的監査を形式化する。
論文 参考訳(メタデータ) (2026-05-07T14:28:34Z) - CoRegOVCD: Consistency-Regularized Open-Vocabulary Change Detection [16.119542774408597]
オープン語彙変化検出(OVCD)は、クエリされた概念の変化マスクを求める。
RegOVCDは、概念固有の変化を後続の相違として再構成する、トレーニング不要のフレームワークである。
CoRegOVCDは、最強のトレーニングフリーベースラインを2.24F1$_Cポイントから4.98F1$_Cポイントまで継続的に改善している。
論文 参考訳(メタデータ) (2026-04-02T15:28:29Z) - Reforming the Mechanism: Editing Reasoning Patterns in LLMs with Circuit Reshaping [51.33479921152361]
大規模言語モデル(LLM)は、信頼性を損なう欠点のある推論能力を示すことが多い。
推論を改善する既存のアプローチは一般的に、一般的なモノリシックなスキルとして扱い、非効率で特定の推論エラーをターゲットできない広範囲なトレーニングを適用する。
本稿では,LLMにおける特定の推論パターンを選択的に修正し,他の推論経路を保存するためのパラダイムであるReasoning Editingを紹介する。
論文 参考訳(メタデータ) (2026-03-06T22:51:39Z) - The Emergence of Lab-Driven Alignment Signatures: A Psychometric Framework for Auditing Latent Bias and Compounding Risk in Generative AI [0.0]
本稿では,不確実性の下での潜在特性推定を定量化する新しい監査フレームワークを提案する。
この研究は最適化バイアス、Sycophancy、Status-Quo Legitimizationを含む9つの次元にわたる主要なモデルを監査している。
論文 参考訳(メタデータ) (2026-02-19T06:56:01Z) - GRIDAI: Generating and Repairing Intrusion Detection Rules via Collaboration among Multiple LLM-based Agents [16.185318922819466]
GRIDAIは侵入検知ルールの自動生成と修復のための新しいエンドツーエンドフレームワークである。
GRIDAIは新しい攻撃サンプルと既存のルールの関係を特定し、新しい攻撃と変種を扱うためのルールを効率的に生成し、修復する。
論文 参考訳(メタデータ) (2025-10-15T08:05:38Z) - Rule Encoding and Compliance in Large Language Models: An Information-Theoretic Analysis [0.0]
大規模言語モデル(LLM)に基づく安全クリティカルエージェントの設計には、単純なプロンプトエンジニアリング以上のものが必要である。
本稿では,ルールエンコーディングが注意機構やコンプライアンス行動にどのように影響するかを包括的に情報理論で分析する。
論文 参考訳(メタデータ) (2025-09-23T14:42:32Z) - Advancing Neural Network Verification through Hierarchical Safety Abstract Interpretation [52.626086874715284]
我々は、安全でない出力の階層構造を検証する抽象的DNN検証と呼ばれる新しい問題定式化を導入する。
出力到達可能な集合に関する抽象的解釈と推論を活用することにより,形式的検証プロセスにおいて,複数の安全性レベルを評価することができる。
我々の貢献には、新しい抽象的安全性の定式化と既存のアプローチとの関係を理論的に探求することが含まれる。
論文 参考訳(メタデータ) (2025-05-08T13:29:46Z) - Retrieval is Not Enough: Enhancing RAG Reasoning through Test-Time Critique and Optimization [58.390885294401066]
Retrieval-augmented Generation (RAG) は知識基底型大規模言語モデル(LLM)を実現するためのパラダイムとして広く採用されている。
RAGパイプラインは、モデル推論が得られた証拠と整合性を維持するのに失敗することが多く、事実上の矛盾や否定的な結論につながる。
批判駆動アライメント(CDA)に基づく新しい反復的枠組みであるAlignRAGを提案する。
AlignRAG-autoは、動的に洗練を終了し、批判的な反復回数を事前に指定する必要がなくなる自律的な変種である。
論文 参考訳(メタデータ) (2025-04-21T04:56:47Z) - Differentially Private Online Community Detection for Censored Block Models: Algorithms and Fundamental Limits [55.162623894523826]
検閲ブロックモデル(CBM)を用いた動的コミュニティにおけるプライベートオンライン変更検出問題について検討する。
地域と中央の両方でエッジディファレンシャルプライバシ(DP)を考察し,両シナリオで共同で変更検出とコミュニティ推定手法を提案する。
論文 参考訳(メタデータ) (2024-05-09T12:35:57Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。