网易首页 > 网易号 > 正文 申请入驻

SecOps警报过载,如何有效缓解告警疲

0
分享至

如今,安全运营团队(SOCs)正受到本应帮助他们的机制的攻击。最近的一项行业研究揭示了一些令人震惊的事实:

  • SOCs每天有大约三分之一的时间在处理误报问题。
  • 即便如此,SOCs每天也只能处理半数他们应该处理的警报。
  • 在目前使用自动化的所有团队中,只有50%人员负责威胁搜寻和事件处置。

不出所料,绝大多数人员(80%)反馈,他们使用的手动流程已经影响到工作效率,这一现象揭示了当前主要问题:警报过于频繁,而且其中不少是无效的报警,以及没有精简流程帮助 SOC 解决问题。

本文探讨几种减轻安全运营团队过度警报负担的策略,包括使用自动化技术和警报调整。

警报疲劳:人类独自难以承受

自动化和增强技术的需求得到了广泛认可,因为当前的威胁超出了安全团队处理的能力。我们已经到了一个不合理的地步,即所有安全运营完全由人力驱动是不合理的。随着SaaS应用和公有云使用的普及,IT基础设施不断扩张,勒索软件在漏洞利用后的几天内而不是几周内部署。同时,安全设备生成的遥测数据量不断增加,分析师常常面临海量的警报信息。这些因素都要求我们采用自动化技术来提升应对威胁的能力。

当分析师将他们宝贵的时间(和教育)花费在超过三分之一的无价值追求上时:

  • 生产力可能会下降
  • SOC 成员可能会感觉到他们的工作陷入困境
  • 公司可能会面临失去高素质的网络安全专业人员,因为安全专家们也会寻找更好的工作机会

此外,找到更有效的方法来减少警报是提高安全运营效率的关键,同时也确保在竞争激烈的网络安全职业环境中留住人才。

别忘了最明显的后果之一:企业未能得到有效保护。当SOC在繁忙的工作中选择处理的警报时(有时甚至不确定哪些是最重要的),于是便留下巨大的工作盲点。如果明天发生了数据泄露,而你没能及时处理这个警报,潜在的灾难是无穷无尽的。

抗击警报疲劳的策略

那么,如何防止这种流血呢?为了避免警报被遗忘、忽视、置之不理或丢失,正确的组织至关重要,这是人类单独无法完成的工作。以下是一些策略,可以将警报的负担转移到功能强大的技术上,同时将我们宝贵的专家保留在真正需要他们的地方。

1、自动化和大语言模型

虽然目前许多工具和服务都提供自动威胁检测(因此产生大量警报),但可以以不同的方式应用自动化来实现更特定的目标。今天的大多数工具都可以映射到 MITRE ATT&CK 战术库,但有时需要更多的定制化。例如,利用引导性提示,大语言模型可以用来构建更为精确的规则内容,比如ChatGPT的生成式AI,当提示词的自定义程度越高时,结果就会变得越精确和具体,这样就能减少混乱无序的警报,使警报更加精准集中。

2、基于 AI 的技术

采用人工智能(AI)和机器学习(ML)技术是另一种减少警报疲劳的方法。以扩展检测与响应(XDR)解决方案为例,利用AI驱动的自动化工具可以自动执行调查流程,筛选出潜在的误报案例,而将剩下的需要人工分析的任务留给专业团队处理。这样不仅能提高效率,还能确保重要信息不被遗漏。

然而,这些强大的查找功能也可能导致问题,因为一旦企业被搜索,可能会有太多的异常需要筛选。解决方案是更好地确定您拥有的警报的优先级,而警报调整可以帮助实现这一点。

3、警报调整

为了设定关键报警的优先级,SOCs需要调整警报阈值,确保这些设置既足够灵敏又不会触发无关警报。虽然这看起来像是一门艺术,但调整警报并不应该是一场充满猜测和检查的复杂游戏。实际上,它本不该如此。

  • 以历史数据为依据而非依赖直觉,我们应关注的是这类警报所引发的实际威胁与误报的比例。因此,我们需要对警报系统进行相应的调整。
  • 设定明确的指标是关键。这些指标将自动提示您何时可以转入生产环境,让规则成为您的助手,避免每次都要做出新的决策(因为频繁的决策也可能是一种风险)。
  • 将调整工作集中在剔除很少产生真正阳性的警报上。通过逐个剔除这些能量沙坑,你的团队将逐步有更多的时间投入到重要的事情上。

汇总警报类型并开始调查其有效性后,以下几个问题可以帮助加快此过程:

1)这种检测类型能否单独识别威胁,还是后面在杀伤链中标记它(当另一个警报更早地标记它时)?你一定不希望出双重告警。

2)您的规则是否简化?“失控”警报可能由模糊或影响太深的规则触发,这些规则会导致不必要的通知。

3)这个警告是否有确凿的证据?尽管不能完全排除这种可能性,但建议优先考虑那些已证实的告警,,然后以此为基础进行扩展。

今天的 SecOps:少即是多 - 让人们参与其中

我们当然生活在信息时代,但具有讽刺意味的是,太多的信息正在拖累安全运营团队,并削弱我们的自我保护能力。几年前,讨论可能取决于 “数量和实时性”,而今天的对话现在集中在弄清楚哪些警报是重要的,哪些是要淘汰的。套用皮克斯电影《超人总动员》中的一句台词,“当每件事都是特别的时候,就没有一件事是特别的”。然而,大部分淘汰过程需要人工决策。

在这一点上,国际公认的网络安全架构师和倡导者 Ali Hader :“自动化的系统应被视为辅助而非完全替代分析师的工具。因此,人工监督对于解释警报、调查潜在威胁和做出明智的决策至关重要。”

各安全运营团队成员可以通过运用自动化技术、大模型、先进的机器学习与人工智能分析工具,结合合理的警报筛选策略,来提升个人技能水平,从而更有效地捕捉关键信息。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
特斯拉FSD官宣入华,智驾板块掀涨停潮

特斯拉FSD官宣入华,智驾板块掀涨停潮

华尔街见闻官方
2026-05-21 14:32:24
《主角》张嘉益哭到哽咽,刘浩存全程眼神呆滞,老戏骨都带不动

《主角》张嘉益哭到哽咽,刘浩存全程眼神呆滞,老戏骨都带不动

一娱三分地
2026-05-20 14:20:51
上海工大男生课堂喊杀后续:大四重修生,老师道歉,学校回应来了

上海工大男生课堂喊杀后续:大四重修生,老师道歉,学校回应来了

奇思妙想草叶君
2026-05-21 02:23:55
国足能进2030世界杯吗?国际足联暗下结论:已无限趋近于零

国足能进2030世界杯吗?国际足联暗下结论:已无限趋近于零

纵拥千千晚星
2026-05-21 02:43:50
律师费按“胜诉金额”的5%计算?律所起诉后,委托人:“未胜诉”,拒付!法院:“符合胜诉条件”,应当付!

律师费按“胜诉金额”的5%计算?律所起诉后,委托人:“未胜诉”,拒付!法院:“符合胜诉条件”,应当付!

创作者_1514561867966
2026-05-21 19:42:15
终于动真格了!2026年全国物业大整治,这6条“红线”谁碰谁倒霉

终于动真格了!2026年全国物业大整治,这6条“红线”谁碰谁倒霉

职场资深秘书
2026-05-21 14:54:08
知名大学教授 90 篇论文数据全是伪造

知名大学教授 90 篇论文数据全是伪造

生物学霸
2026-05-21 10:54:34
川子赖子敢通话?大陆三大反制:断稀土、退波音、军机压境

川子赖子敢通话?大陆三大反制:断稀土、退波音、军机压境

明话直说
2026-05-21 20:56:01
卢秀燕真的要掀桌子夺权吗?亲掌国民党大局,她能走出侯友宜当年的内奸老路吗

卢秀燕真的要掀桌子夺权吗?亲掌国民党大局,她能走出侯友宜当年的内奸老路吗

历史回忆室
2026-05-21 21:04:29
60岁男篮名宿:曾是女篮助教,如今是北京男篮主帅,妻子比他有名

60岁男篮名宿:曾是女篮助教,如今是北京男篮主帅,妻子比他有名

以茶带书
2026-05-21 13:58:11
莫斯科自此无眠!乌克兰无人机曾距红场仅6公里

莫斯科自此无眠!乌克兰无人机曾距红场仅6公里

项鹏飞
2026-05-21 20:02:34
马斯克、黄仁勋接连发出警告!原来,中国机器人已让美国感到焦虑

马斯克、黄仁勋接连发出警告!原来,中国机器人已让美国感到焦虑

可乐爱微笑
2026-05-21 19:39:05
年入49300亿,恐怖的沃尔玛

年入49300亿,恐怖的沃尔玛

正和岛
2026-05-20 17:45:40
CCTV5直播!U17国足决战日本队争冠,周雨诺+帅惟浩或成关键球员

CCTV5直播!U17国足决战日本队争冠,周雨诺+帅惟浩或成关键球员

何老师呀
2026-05-21 12:49:23
一千年前的状元文,秒杀当今所有鸡汤文!

一千年前的状元文,秒杀当今所有鸡汤文!

每日一首古诗词
2026-05-19 20:11:15
今夏告别!皇马34岁队长设宴邀请全队 唯独不请主帅 彻底决裂

今夏告别!皇马34岁队长设宴邀请全队 唯独不请主帅 彻底决裂

叶青足球世界
2026-05-21 08:22:44
印度网友不解:如果中国比印度更强大,那中国为什么不打印度呢?

印度网友不解:如果中国比印度更强大,那中国为什么不打印度呢?

起喜电影
2026-05-21 20:42:39
于娜节目公开胖到230斤的原因,和妈妈同住,不吃主食一顿吃5个菜

于娜节目公开胖到230斤的原因,和妈妈同住,不吃主食一顿吃5个菜

大鱼简科
2026-05-21 19:33:49
暂别国乒,前往波兰打球,扣除上缴国乒,何卓佳薪水还剩下多少?

暂别国乒,前往波兰打球,扣除上缴国乒,何卓佳薪水还剩下多少?

林子说事
2026-05-20 21:44:34
穆里尼奥还没上任就炸锅!皇马更衣室彻底分裂!姆巴佩被无视

穆里尼奥还没上任就炸锅!皇马更衣室彻底分裂!姆巴佩被无视

奶盖熊本熊
2026-05-21 04:41:15
2026-05-21 21:59:00
数世咨询
数世咨询
数世咨询作为国内独立的第三方调研咨询机构,为监管机构、地方政府、投资机构、企业 用户等调研咨询服务。
303文章数 1关注度
往期回顾 全部

科技要闻

小米YU7 GT正式发布:售价38.99万元

头条要闻

中纪委连打三"虎":一人被指违规核发机动车号牌

头条要闻

中纪委连打三"虎":一人被指违规核发机动车号牌

体育要闻

常住人口7000的小镇,拥有了一支德甲球队

娱乐要闻

反转!金秀贤与金赛纶未成年时交往不实

财经要闻

潮水退去,裸泳的一定不止五粮液

汽车要闻

后驱+闪充+激光雷达 第三代元PLUS上市售11.99万元起

态度原创

时尚
本地
旅游
游戏
公开课

亚麻,让人爱的高级清爽

本地新闻

用云锦的方式,打开江苏南京

旅游要闻

美丽中国行|滩涂变绿廊 群雁伴舟游——探访信江生态走廊

《房产达人2》樱花DLC现已正式发售!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版