CAI Technology
Menu ☰
aegis · · 4 min citire

Clasificarea incidentelor SOC după risc, nu după severitate: AIP de la Microsoft la scară

Orice analist care a golit o coadă Defender într-o dimineață de marți cunoaște forma problemei: două duzini de incidente „High", unul singur care chiar contează și niciun semnal care să le separe.

CAI Technology · Ultima revizuire: 22.07.2026
Two diverse professionals in a bright, modern office setting with subtle teal/magenta accents; no visible text, logos, or anatomical deformities. Fits an editorial SOC/securit

Clasificarea incidentelor SOC după risc, nu după severitate: AIP de la Microsoft la scară

Orice analist care a golit o coadă Defender într-o dimineață de marți cunoaște forma problemei: două duzini de incidente „High”, unul singur care chiar contează și niciun semnal care să le separe. Adaptive Incident Prioritization (AIP) de la Microsoft, livrat acum în Defender Queue Assistant, înlocuiește sortarea implicită după severitate cu un ranker de tip BM25 care scorează continuu incidentele pe baza componentelor de securitate normalizate, a rarității globale și a multiplicatorilor domain-prior. Rezultatul publicat: 92.8% Precision@10 și o creștere de 5.8–17.5% în engagement-ul analiștilor față de ordonarea după severitate, implementat în zeci de mii de tenanți cu o latență mediană de refresh de ~5s.

Aceste cifre reformulează o dezbatere pe care NIST SP 800-61r2 o pierde în tăcere de un deceniu: severitatea statică este un artefact de coordonare, nu o funcție de triaj. Raritatea și contextul sunt.

Ce optimizează de fapt ranker-ul

AIP tratează un incident ca pe un document, iar atenția analistului ca pe un query. Curba de saturație a BM25 are exact forma potrivită — un fișier malițios în plus peste cinci nu mai adaugă semnal, în timp ce un pattern de command-line rar la nivel global merită un multiplicator de raritate care depășește trei alerte de tip commodity. Domain priors codifică apoi realitățile specifice tenantului: un tenant din sănătate ponderează Kerberoasting diferit față de un tenant fintech care ponderează abuzul de token OAuth.

aip_scoring:
  components:
    - name: normalized_security_score
      source: defender.incident.severity_normalized
    - name: global_rarity
      source: mde.telemetry.rarity_index
      idf: true
    - name: domain_prior
      lookup: tenant_profile.industry_multiplier
  refresh_latency_p50_seconds: 5
  precision_at_10_target: 0.90

Decizia de inginerie care susține lucrarea este re-ranking-ul continuu. Cozile statice se degradează în momentul în care apare un indicator nou; AIP recalculează la fiecare ciclu de ingestie, motiv pentru care Precision@10 raportat rămâne stabil la granițele de schimb în loc să derive în jos pe parcursul după-amiezii.

flowchart TD A[Incident brut ingerat] --> B[Normalizare componente de securitate] B --> C[Calcul raritate globală via IDF] C --> D[Aplicare domain prior pe tenant] D --> E[Scor de rang BM25] E --> F{Scor în top 10?} F -->|da| G[Expunere în coada analistului] F -->|nu| H[Backlog amânat] classDef ranked fill:#dcfce7,stroke:#10b981 classDef backlog fill:#f1f5f9,stroke:#94a3b8 class G ranked class H backlog

De ce contează dincolo de Defender

Datasetul extins Microsoft GUIDE conține acum etichete de prioritate atribuite de experți pentru 9.980 de incidente — un benchmark public pentru oricine construiește rankere de triaj, nu doar detectoare. Cercetarea în detecție a dominat proceedings-urile ACM și IEEE ani de zile, în timp ce triajul a fost lăsat pe seama câmpurilor de severitate din produs. AIP redeschide triajul ca problemă de ranking de primă clasă, iar datasetul etichetat permite echipelor externe să reproducă evaluarea în loc să se bazeze pe un benchmark de vendor.

Pentru operatorii din UE, acest lucru se suprapune obligațiilor de măsuri operaționale din Directiva NIS2 (UE) 2022/2555 și observației din ENISA Threat Landscape 2024 conform căreia SOC-urile ratează în mod regulat incidente reale îngropate în cozi umflate de High-uri. Triajul bazat pe ranking este acum opțiunea conformă implicită, nu o optimizare.

La CAI Technology tratăm prioritizarea ca un control plane, nu ca un sort de interfață. Practica noastră de inginerie SOC AEGIS integrează rankere adaptive în domain priors specifice tenantului, iar activitatea noastră pe topologia de siguranță a agenților aplică aceeași logică de ponderare prin raritate la cozile de acțiuni ale agenților autonomi, unde câmpuri de severitate nu există deloc. Dacă adâncimea cozii a crescut mai repede decât headcount-ul în trimestrul acesta, soluția este un ranker — porniți un discovery de două săptămâni pe telemetria Defender existentă.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.