論文の概要: Can Risk-Based Alerting Mitigate Cybersecurity Alert Fatigue?
- arxiv url: http://arxiv.org/abs/2609.02465v1
- Date: Wed, 02 Sep 2026 11:37:41 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-03 17:53:18.263605
- Title: Can Risk-Based Alerting Mitigate Cybersecurity Alert Fatigue?
- Title(参考訳): リスクベースのアラートはサイバーセキュリティアラート疲労を軽減するか?
- Authors: Rafael Uetz, Philipp Bönninghausen, Louis Hackländer-Jansen, Martin Henze,
- Abstract要約: リスクベースの警告(RBA)の最初の体系的評価について述べる。
我々は5つの基本的なリスク仮説を蒸留し、それらを独立にパラメトリズ可能なモジュールとして定式化し、新しい実験スイートCATSに実装する。
RBAは、アナリストがレビューしなければならない誤報の数を大幅に削減できるため、サイバーセキュリティ警告の疲労を軽減する可能性がある、と結論付けています。
- 参考スコア(独自算出の注目度): 4.44483539967295
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Security operations centers (SOCs) face large numbers of false alerts, making detection of cyberattacks difficult under typical resource constraints. Risk-based alerting (RBA) has been proposed as a means to reduce false alerts and has reportedly succeeded in doing so in various enterprise deployments. However, RBA has not been comprehensively evaluated until now, leaving implementation mostly guesswork based on anecdotal evidence. In this paper, we present the first systematic evaluation of RBA. To this end, we reformulate it as a continuous alert prioritization problem rather than a binary decision problem (i.e., whether an alerting threshold is exceeded), allowing us to evaluate performance across all possible thresholds and thus model SOCs of varying sizes and alert volumes. We distill five fundamental risk hypotheses, formalize them as independently parametrizable modules, and implement them in our novel experimentation suite CATS. We thoroughly assess the hypotheses across eight diverse alert datasets, six of which we created or extended to make such an evaluation possible. Our results show that certain combinations of hypotheses achieve a remarkable alert prioritization performance (AUROC $μ=0.92$, $σ=0.09$ across the eight datasets), outperforming a straightforward prioritization by alert severity level (AUROC $μ=0.72$, $σ=0.21$). We conclude that RBA can substantially reduce the number of false alerts that analysts have to review and thus has the potential to mitigate cybersecurity alert fatigue. In addition, it serves as a strong baseline for more complex, resource-intensive alert triage approaches (e.g., based on large language models).
- Abstract(参考訳): セキュリティ運用センター(SOC)は、多くの誤警報に直面し、典型的なリソース制約下でのサイバー攻撃の検出を困難にしている。
誤った警告を減らす手段として、リスクベースのアラート(RBA)が提案されており、さまざまなエンタープライズデプロイメントで成功していると伝えられている。
しかしながら、RCAはこれまでに包括的な評価が行われておらず、ほとんどは逸話的証拠に基づく推測が残されている。
本稿では RBA のシステム評価について述べる。
この目的のために,2値決定問題(すなわち,警告しきい値を超えるか否か)ではなく,連続的な警告優先問題として再検討し,可能なしきい値のすべてにわたって性能を評価することにより,サイズや警告ボリュームの異なるSOCをモデル化する。
我々は5つの基本的なリスク仮説を蒸留し、それらを独立にパラメトリズ可能なモジュールとして定式化し、新しい実験スイートCATSに実装する。
我々は8つの多様なアラートデータセットにまたがる仮説を徹底的に評価し、そのうち6つはそのような評価を可能にするために作成または拡張したものです。
以上の結果から,ある仮説の組み合わせが,警告重大度レベル(AUROC $μ=0.72$, $σ=0.21$)による単純な優先順位付けよりも高い精度(AUROC $μ=0.92$, $σ=0.09$)を達成できることが示唆された。
RBAは、アナリストがレビューしなければならない誤報の数を大幅に削減できるため、サイバーセキュリティ警告の疲労を軽減する可能性がある、と結論付けています。
さらに、より複雑でリソース集約的な警告トリアージアプローチ(例えば、大きな言語モデルに基づく)の強力なベースラインとして機能する。
関連論文リスト
- Risk Averse Alert Prioritization for IDS Using Subnormal Gaussian Fuzzy Models [0.0]
準正規ガウスファジィ数に基づく警告優先順位付けの原理的枠組みを提案する。
各アラートは、重大度を示すコア、不確実性を示すスプレッド、および高さ反射検出信頼性を示すファジィ数として表現される。
ランク付け指標を適用してアラートを優先順位付けし、リスクアテンションパラメータによるセキュリティ姿勢の調整を可能にします。
論文 参考訳(メタデータ) (2026-05-26T17:11:21Z) - Emergent Strategic Reasoning Risks in AI: A Taxonomy-Driven Evaluation Framework [63.74295981594549]
大規模言語モデル(LLM)は、自身の目的を達成する行動に関与している。
これには、詐欺(故意に誤解を招くユーザや評価者)、評価ゲーム(安全テスト中のパフォーマンスを戦略的に操作する)、報酬ハッキングなどが含まれる。
自動行動リスク評価のための分類駆動型エージェントフレームワークであるESRRSimを紹介する。
論文 参考訳(メタデータ) (2026-04-23T23:44:01Z) - AlertBERT: A noise-robust alert grouping framework for simultaneous cyber attacks [3.0540687763044123]
侵入検知システムによって発行される多数のセキュリティアラートは、アナリストの間で警告疲労を引き起こす。
時間ベースのアラートグループ化ソリューションは、高いレベルの偽陽性警告と同時に発生する攻撃によって特徴づけられる大規模コンピュータネットワークには適さない。
ノイズの多い環境で、孤立攻撃や同時攻撃からアラートをグループ化するセルフ言語フレームワークAlertBERTを提案する。
論文 参考訳(メタデータ) (2026-02-06T09:39:47Z) - Automated Alert Classification and Triage (AACT): An Intelligent System for the Prioritisation of Cybersecurity Alerts [0.0]
AACTは、サイバーセキュリティ警告に関するアナリストのトリアージ行動から学ぶ。
トリアージ決定をリアルタイムで正確に予測する。
これにより、SOCキューが減少し、アナリストは最も深刻で関連性があり、曖昧な脅威に集中できる。
論文 参考訳(メタデータ) (2025-05-14T23:02:32Z) - Model Tampering Attacks Enable More Rigorous Evaluations of LLM Capabilities [49.09703018511403]
大規模言語モデル(LLM)のリスクと能力の評価は、AIのリスク管理とガバナンスフレームワークにますます取り入れられている。
現在、ほとんどのリスク評価は、システムから有害な振る舞いを誘発する入力を設計することで実施されている。
本稿では,遅延活性化や重みへの修正が可能なモデル改ざん攻撃を用いたLCMの評価を提案する。
論文 参考訳(メタデータ) (2025-02-03T18:59:16Z) - Forecasting Attacker Actions using Alert-driven Attack Graphs [1.3812010983144802]
本稿では、次の攻撃行為を予測するための警告駆動型AGフレームワーク上に、アクション予測機能を構築する。
また、新しいアラートがトリガーされるので、フレームワークをリアルタイムでAGを構築するように変更します。
このようにして、私たちは警告駆動のAGを早期警告システムに変換し、アナリストが進行中の攻撃を回避し、サイバー殺人連鎖を破ることができるようにします。
論文 参考訳(メタデータ) (2024-08-19T11:04:47Z) - EARBench: Towards Evaluating Physical Risk Awareness for Task Planning of Foundation Model-based Embodied AI Agents [53.717918131568936]
EAI(Embodied AI)は、高度なAIモデルを現実世界のインタラクションのための物理的なエンティティに統合する。
高レベルのタスク計画のためのEAIエージェントの"脳"としてのファンデーションモデルは、有望な結果を示している。
しかし、これらのエージェントの物理的環境への展開は、重大な安全性上の課題を呈している。
本研究では,EAIシナリオにおける身体的リスクの自動評価のための新しいフレームワークEARBenchを紹介する。
論文 参考訳(メタデータ) (2024-08-08T13:19:37Z) - Carbon Filter: Real-time Alert Triage Using Large Scale Clustering and Fast Search [6.830322979559498]
今日セキュリティ・オペレーション・センター(SOC)が直面している最大の課題のひとつに「アラート・疲労」がある。
統計的学習に基づくシステムであるCarbon Filterは、アナリストが手動でレビューする必要があるアラートの数を劇的に削減します。
論文 参考訳(メタデータ) (2024-05-07T22:06:24Z) - From Mean to Extreme: Formal Differential Privacy Bounds on the Success of Real-World Data Reconstruction Attacks [54.25638567385662]
機械学習における微分プライバシーは、しばしばメンバーシップ推論に対する保証として解釈される。
DP予算を定量的な保護に翻訳することで、データ再構築の脅威を悪化させることは、依然として困難な課題である。
本稿では、実証された"ゼロスクラッチ"攻撃のメカニズムに合わせた、最初の公式なプライバシー境界を導出することで、臨界ギャップを埋める。
論文 参考訳(メタデータ) (2024-02-20T09:52:30Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。