CrowdStrike的AI Trage研究:AI如何能自动判断SOC警报?.
1.
基本信息文章标题: 教AI通过侦测三重奏发布者: 人群激起理性: 发布日期:2026-08-17 severity/Import: High(作为防御研究的实用价值) 原始来源: CrowdStrike相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關 这是关于让AI判断Windows端点警报是"真正的攻击"还是"无害的假阳性"的研究.
虽然显示了某些结果,但随着时间的推移,误判增加,揭示出持续准确性检查对于仅使用AI自动关闭警报是必要的.
本报告中使用的术语 True Public: 一个真正是攻击的警报 False Public:一个实际上不是问题 精度: 被大赦国际评为实际正确具体分类的项目比率回顾: AI成功摆脱了属于这个分类的警示: AI对于自身判断的确定性如何: 校正:调整并检查AI的自信是否与其实际正确性分布相匹配 Shift:由于新的攻击或产品更新,与培训数据相比操作警报的变化
3.
解决SOCs的防御挑战会收到大量的警报 光是人类审查需要时间 球队想把真正的攻击和假阳性迅速分开 不仅需要输出分类结果,而且还需要判断哪些决定可以自动处理,准确性可能随时间推移而下降,或者由于环境差异而下降,即使培训4期间的准确性很高.
拟议方法和结构 该研究将警报分类的AI与检查答案的确定性的另一个AI合并.
第一个AI读取了终点警报,判断它是攻击还是假阳性,以及理由.
第二部AI阅读了最初的警示,判断,以及原因,并计算出答案正确概率.
高度自信的结果成为自动处理或优先调查的候选者。
低信心结果由人类分析师审查.
5.
AI 输入和产出 触发警报的过程 父进程及其外公进程 执行命令、文件名称和文件路径 在特定客户环境内观察到文件的频率 在所有CrowdStrike客户环境中观察到文件的频率 传感器指派的Severity,动作结果,以及MITRE ATT&CK分类 解释 分析员过去留下的任何输入字段是否缺少输出 分类作为真实攻击或无害的假阳性 判决的理由 由单独的模型所计算的概率,预计答案是准确的 信息将警报引导到自动处理或人文审查
6.
AI 处理流程 / 系统架构 A 安全警报发生在 Windows 端点上.
警报和相关信息被格式化为具有多个字段的JSON.
分类AI读取信息并产生理由和分类结果.
校正AI计算出分类AI答案正确的概率.
高度自信的结果成为自动处理或优先调查的候选者。
低信心结果发给分析员。
假阳性率即使在手术开始后也进行测量,并调整阈值.
7.
评估设计数据培训:388 336项,连续8周Windows端点提醒图宁:59 162项,以下2周 最终测试:42 686项,1后一周 人类过去对真阳和假阳性的判断被作为地上真理.
评价方法