Clasificarea incidentelor SOC după risc, nu după severitate: AIP de la Microsoft la scară
Orice analist care a golit o coadă Defender într-o dimineață de marți cunoaște forma problemei: două duzini de incidente „High", unul singur care chiar contează și niciun semnal care să le separe.
Clasificarea incidentelor SOC după risc, nu după severitate: AIP de la Microsoft la scară
Orice analist care a golit o coadă Defender într-o dimineață de marți cunoaște forma problemei: două duzini de incidente „High”, unul singur care chiar contează și niciun semnal care să le separe. Adaptive Incident Prioritization (AIP) de la Microsoft, livrat acum în Defender Queue Assistant, înlocuiește sortarea implicită după severitate cu un ranker de tip BM25 care scorează continuu incidentele pe baza componentelor de securitate normalizate, a rarității globale și a multiplicatorilor domain-prior. Rezultatul publicat: 92.8% Precision@10 și o creștere de 5.8–17.5% în engagement-ul analiștilor față de ordonarea după severitate, implementat în zeci de mii de tenanți cu o latență mediană de refresh de ~5s.
Aceste cifre reformulează o dezbatere pe care NIST SP 800-61r2 o pierde în tăcere de un deceniu: severitatea statică este un artefact de coordonare, nu o funcție de triaj. Raritatea și contextul sunt.
Ce optimizează de fapt ranker-ul
AIP tratează un incident ca pe un document, iar atenția analistului ca pe un query. Curba de saturație a BM25 are exact forma potrivită — un fișier malițios în plus peste cinci nu mai adaugă semnal, în timp ce un pattern de command-line rar la nivel global merită un multiplicator de raritate care depășește trei alerte de tip commodity. Domain priors codifică apoi realitățile specifice tenantului: un tenant din sănătate ponderează Kerberoasting diferit față de un tenant fintech care ponderează abuzul de token OAuth.
aip_scoring:
components:
- name: normalized_security_score
source: defender.incident.severity_normalized
- name: global_rarity
source: mde.telemetry.rarity_index
idf: true
- name: domain_prior
lookup: tenant_profile.industry_multiplier
refresh_latency_p50_seconds: 5
precision_at_10_target: 0.90
Decizia de inginerie care susține lucrarea este re-ranking-ul continuu. Cozile statice se degradează în momentul în care apare un indicator nou; AIP recalculează la fiecare ciclu de ingestie, motiv pentru care Precision@10 raportat rămâne stabil la granițele de schimb în loc să derive în jos pe parcursul după-amiezii.
De ce contează dincolo de Defender
Datasetul extins Microsoft GUIDE conține acum etichete de prioritate atribuite de experți pentru 9.980 de incidente — un benchmark public pentru oricine construiește rankere de triaj, nu doar detectoare. Cercetarea în detecție a dominat proceedings-urile ACM și IEEE ani de zile, în timp ce triajul a fost lăsat pe seama câmpurilor de severitate din produs. AIP redeschide triajul ca problemă de ranking de primă clasă, iar datasetul etichetat permite echipelor externe să reproducă evaluarea în loc să se bazeze pe un benchmark de vendor.
Pentru operatorii din UE, acest lucru se suprapune obligațiilor de măsuri operaționale din Directiva NIS2 (UE) 2022/2555 și observației din ENISA Threat Landscape 2024 conform căreia SOC-urile ratează în mod regulat incidente reale îngropate în cozi umflate de High-uri. Triajul bazat pe ranking este acum opțiunea conformă implicită, nu o optimizare.
La CAI Technology tratăm prioritizarea ca un control plane, nu ca un sort de interfață. Practica noastră de inginerie SOC AEGIS integrează rankere adaptive în domain priors specifice tenantului, iar activitatea noastră pe topologia de siguranță a agenților aplică aceeași logică de ponderare prin raritate la cozile de acțiuni ale agenților autonomi, unde câmpuri de severitate nu există deloc. Dacă adâncimea cozii a crescut mai repede decât headcount-ul în trimestrul acesta, soluția este un ranker — porniți un discovery de două săptămâni pe telemetria Defender existentă.
Lectură suplimentară
- Detecția intruziunilor prin analiza traficului fără inspecție de payload
- Siguranța agenților este o problemă de topologie, nu de ponderi
- Când RAG dăunează triajului malware mai mult decât ajută