网易首页 > 网易号 > 正文 申请入驻

SecOps警报过载,如何有效缓解告警疲

0
分享至

如今,安全运营团队(SOCs)正受到本应帮助他们的机制的攻击。最近的一项行业研究揭示了一些令人震惊的事实:

  • SOCs每天有大约三分之一的时间在处理误报问题。
  • 即便如此,SOCs每天也只能处理半数他们应该处理的警报。
  • 在目前使用自动化的所有团队中,只有50%人员负责威胁搜寻和事件处置。

不出所料,绝大多数人员(80%)反馈,他们使用的手动流程已经影响到工作效率,这一现象揭示了当前主要问题:警报过于频繁,而且其中不少是无效的报警,以及没有精简流程帮助 SOC 解决问题。

本文探讨几种减轻安全运营团队过度警报负担的策略,包括使用自动化技术和警报调整。

警报疲劳:人类独自难以承受

自动化和增强技术的需求得到了广泛认可,因为当前的威胁超出了安全团队处理的能力。我们已经到了一个不合理的地步,即所有安全运营完全由人力驱动是不合理的。随着SaaS应用和公有云使用的普及,IT基础设施不断扩张,勒索软件在漏洞利用后的几天内而不是几周内部署。同时,安全设备生成的遥测数据量不断增加,分析师常常面临海量的警报信息。这些因素都要求我们采用自动化技术来提升应对威胁的能力。

当分析师将他们宝贵的时间(和教育)花费在超过三分之一的无价值追求上时:

  • 生产力可能会下降
  • SOC 成员可能会感觉到他们的工作陷入困境
  • 公司可能会面临失去高素质的网络安全专业人员,因为安全专家们也会寻找更好的工作机会

此外,找到更有效的方法来减少警报是提高安全运营效率的关键,同时也确保在竞争激烈的网络安全职业环境中留住人才。

别忘了最明显的后果之一:企业未能得到有效保护。当SOC在繁忙的工作中选择处理的警报时(有时甚至不确定哪些是最重要的),于是便留下巨大的工作盲点。如果明天发生了数据泄露,而你没能及时处理这个警报,潜在的灾难是无穷无尽的。

抗击警报疲劳的策略

那么,如何防止这种流血呢?为了避免警报被遗忘、忽视、置之不理或丢失,正确的组织至关重要,这是人类单独无法完成的工作。以下是一些策略,可以将警报的负担转移到功能强大的技术上,同时将我们宝贵的专家保留在真正需要他们的地方。

1、自动化和大语言模型

虽然目前许多工具和服务都提供自动威胁检测(因此产生大量警报),但可以以不同的方式应用自动化来实现更特定的目标。今天的大多数工具都可以映射到 MITRE ATT&CK 战术库,但有时需要更多的定制化。例如,利用引导性提示,大语言模型可以用来构建更为精确的规则内容,比如ChatGPT的生成式AI,当提示词的自定义程度越高时,结果就会变得越精确和具体,这样就能减少混乱无序的警报,使警报更加精准集中。

2、基于 AI 的技术

采用人工智能(AI)和机器学习(ML)技术是另一种减少警报疲劳的方法。以扩展检测与响应(XDR)解决方案为例,利用AI驱动的自动化工具可以自动执行调查流程,筛选出潜在的误报案例,而将剩下的需要人工分析的任务留给专业团队处理。这样不仅能提高效率,还能确保重要信息不被遗漏。

然而,这些强大的查找功能也可能导致问题,因为一旦企业被搜索,可能会有太多的异常需要筛选。解决方案是更好地确定您拥有的警报的优先级,而警报调整可以帮助实现这一点。

3、警报调整

为了设定关键报警的优先级,SOCs需要调整警报阈值,确保这些设置既足够灵敏又不会触发无关警报。虽然这看起来像是一门艺术,但调整警报并不应该是一场充满猜测和检查的复杂游戏。实际上,它本不该如此。

  • 以历史数据为依据而非依赖直觉,我们应关注的是这类警报所引发的实际威胁与误报的比例。因此,我们需要对警报系统进行相应的调整。
  • 设定明确的指标是关键。这些指标将自动提示您何时可以转入生产环境,让规则成为您的助手,避免每次都要做出新的决策(因为频繁的决策也可能是一种风险)。
  • 将调整工作集中在剔除很少产生真正阳性的警报上。通过逐个剔除这些能量沙坑,你的团队将逐步有更多的时间投入到重要的事情上。

汇总警报类型并开始调查其有效性后,以下几个问题可以帮助加快此过程:

1)这种检测类型能否单独识别威胁,还是后面在杀伤链中标记它(当另一个警报更早地标记它时)?你一定不希望出双重告警。

2)您的规则是否简化?“失控”警报可能由模糊或影响太深的规则触发,这些规则会导致不必要的通知。

3)这个警告是否有确凿的证据?尽管不能完全排除这种可能性,但建议优先考虑那些已证实的告警,,然后以此为基础进行扩展。

今天的 SecOps:少即是多 - 让人们参与其中

我们当然生活在信息时代,但具有讽刺意味的是,太多的信息正在拖累安全运营团队,并削弱我们的自我保护能力。几年前,讨论可能取决于 “数量和实时性”,而今天的对话现在集中在弄清楚哪些警报是重要的,哪些是要淘汰的。套用皮克斯电影《超人总动员》中的一句台词,“当每件事都是特别的时候,就没有一件事是特别的”。然而,大部分淘汰过程需要人工决策。

在这一点上,国际公认的网络安全架构师和倡导者 Ali Hader :“自动化的系统应被视为辅助而非完全替代分析师的工具。因此,人工监督对于解释警报、调查潜在威胁和做出明智的决策至关重要。”

各安全运营团队成员可以通过运用自动化技术、大模型、先进的机器学习与人工智能分析工具,结合合理的警报筛选策略,来提升个人技能水平,从而更有效地捕捉关键信息。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
沉默24小时,林剑一锤定音,中国渔民被日本抓走,石破茂踩下刹车

沉默24小时,林剑一锤定音,中国渔民被日本抓走,石破茂踩下刹车

壹知眠羊
2026-02-14 11:38:09
粟裕晚年评述孟良崮之战:不应过度丑化蒋介石,张灵甫也绝非是孤军冒进

粟裕晚年评述孟良崮之战:不应过度丑化蒋介石,张灵甫也绝非是孤军冒进

史海孤雁
2025-12-16 22:23:11
广州,全国“最不堵”的一线城市

广州,全国“最不堵”的一线城市

广州PLUS
2026-02-13 16:48:38
无预警封锁台湾?解放军说到做到,一切就绪,已经做好了开战准备

无预警封锁台湾?解放军说到做到,一切就绪,已经做好了开战准备

痞子时代
2026-02-14 17:31:09
越南少将:中国军队回撤时越军为啥不打?因黎笋下了道死命令

越南少将:中国军队回撤时越军为啥不打?因黎笋下了道死命令

磊子讲史
2026-01-22 16:14:12
随着利雅得新月2-0,卫冕冠军2-1,沙特联积分榜:C罗主队距榜首4分

随着利雅得新月2-0,卫冕冠军2-1,沙特联积分榜:C罗主队距榜首4分

侧身凌空斩
2026-02-14 07:32:04
00后整顿家庭纠纷有多毒?网友:动不动就断绝亲戚关系,发疯精髓

00后整顿家庭纠纷有多毒?网友:动不动就断绝亲戚关系,发疯精髓

解读热点事件
2026-02-14 00:05:07
从8胜到40胜,登顶联盟第一!NBA被低估豪门,成哈登夺冠路上阻碍

从8胜到40胜,登顶联盟第一!NBA被低估豪门,成哈登夺冠路上阻碍

老梁体育漫谈
2026-02-14 00:04:04
戴笠曾坦言:我这辈子最佩服2人,最害怕1人!这3人分别是谁?

戴笠曾坦言:我这辈子最佩服2人,最害怕1人!这3人分别是谁?

浩渺青史
2026-02-09 21:40:36
从上海搬到青浦,住一年才明白:这不只是搬家,是换了种过日子法

从上海搬到青浦,住一年才明白:这不只是搬家,是换了种过日子法

小蜜情感说
2026-02-14 07:35:49
10胜1负!DPOY即将复出!2换1交易改变NBA格局

10胜1负!DPOY即将复出!2换1交易改变NBA格局

篮球教学论坛
2026-02-14 18:38:28
宁波外援法尔参加NBA全明星名人赛,狂轰21分20板5帽

宁波外援法尔参加NBA全明星名人赛,狂轰21分20板5帽

懂球帝
2026-02-14 10:47:08
中南大学湘雅医院2025年外籍患者就诊人次较前年翻6倍

中南大学湘雅医院2025年外籍患者就诊人次较前年翻6倍

澎湃新闻
2026-02-12 20:48:26
佛山多人往河道放生亚克力板,网友称这是所谓的邪教

佛山多人往河道放生亚克力板,网友称这是所谓的邪教

映射生活的身影
2026-02-14 16:41:41
300442,重要收购出炉,2月24日复牌!近期股价大涨

300442,重要收购出炉,2月24日复牌!近期股价大涨

证券时报e公司
2026-02-14 19:20:51
全球只有5位领导人被永久保留遗体,他们都是谁

全球只有5位领导人被永久保留遗体,他们都是谁

扶苏聊历史
2026-01-29 16:13:42
不是奎因!也不是萨林杰!广东本赛季首位被裁外援,可能是麦考尔

不是奎因!也不是萨林杰!广东本赛季首位被裁外援,可能是麦考尔

绯雨儿
2026-02-14 15:06:29
工信部整治汽车半幅方向盘:已删除国标中所有相关技术内容

工信部整治汽车半幅方向盘:已删除国标中所有相关技术内容

IT之家
2026-02-13 16:05:49
春节前车厘子变“僵尸果”?商家赌涨价的苦果谁买单?

春节前车厘子变“僵尸果”?商家赌涨价的苦果谁买单?

娱乐洞察点点
2026-02-14 16:55:55
刚刚!证监会对三家券商发出了警示函

刚刚!证监会对三家券商发出了警示函

新浪财经
2026-02-14 14:12:15
2026-02-14 20:43:00
数世咨询
数世咨询
数世咨询作为国内独立的第三方调研咨询机构,为监管机构、地方政府、投资机构、企业 用户等调研咨询服务。
303文章数 1关注度
往期回顾 全部

科技要闻

字节跳动官宣豆包大模型今日进入2.0阶段

头条要闻

加码南美市场 比亚迪与吉利或竞购奔驰墨西哥工厂

头条要闻

加码南美市场 比亚迪与吉利或竞购奔驰墨西哥工厂

体育要闻

金博洋:天才少年的奥运终章

娱乐要闻

吴克群变“吴克穷”助农,国台办点赞

财经要闻

谁在掌控你的胃?起底百亿"飘香剂"江湖

汽车要闻

星光730新春促销开启 80天销量破2.6万台

态度原创

旅游
艺术
亲子
家居
公开课

旅游要闻

2026北京“欢乐春节·你好北京”游园会亮相悉尼

艺术要闻

大长腿,直击心脏!瞬间沦陷了!

亲子要闻

马年当然要跟着小马宝莉学穿搭啦!

家居要闻

中古雅韵 乐韵伴日常

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版