Menu ☰
aegis · · 3 min citire

SOC mid-market: reduci triage-ul de la ore la minute cu LLM

Marți dimineața, un analist L1 dintr-un SOC de 6 oameni deschide coada de alerte SIEM și găsește 4.200 de evenimente peste noapte. Îi ia 3 ore să elimine falsurile pozitive.

CAI Technology · Ultima revizuire: 27.08.2026

Trimite mai departe

Clean editorial photo of two diverse professionals collaborating at a monitor in a bright office; no text, no third-party logos, anatomy reads natural, fits SOC/triage context

SOC mid-market: reduci triage-ul de la ore la minute cu LLM

Marți dimineața, un analist L1 dintr-un SOC de 6 oameni deschide coada de alerte SIEM și găsește 4.200 de evenimente peste noapte. Îi ia 3 ore să elimine falsurile pozitive. Până ajunge la incidentul real — o exfiltrare prin DNS tunneling — atacatorul are deja 90 de minute de avans.

Aici intervine CyberAI: un LLM local, hrănit cu payload-ul alertei plus telemetrie EDR, care produce un verdict cu justificare în 40-90 de secunde. Nu înlocuiește analistul. Îl scoate din munca de secretariat.

Ce face concret un LLM peste alerte SIEM

Modelul primește JSON-ul brut (Splunk, Elastic, Wazuh), context istoric pe același src_ip sau user, și playbook-urile interne. Returnează trei câmpuri: verdict, confidence și reasoning cu evidența citată.

alert_id: WAZ-2026-08-27-4471
verdict: true_positive
confidence: 0.87
reasoning: |
  DNS query către domeniu DGA (entropie 4.2 bits/char).
  src_ip 10.14.22.31 a mai avut 3 alerte low-sev în 24h.
  user 'jsmith' e în grupul "finance" (target frecvent).
  MITRE: T1071.004.
next_action: escalate_L2
sla_minutes: 15

Diferența față de SOAR clasic: LLM-ul citește contextul nestructurat — ticket-uri Jira vechi, note libere ale L2, comentarii pe reguli. Un SOAR rulează doar deterministic.

flowchart TD A[Alertă SIEM brută] --> B[Enrichment EDR + threat intel] B --> C[LLM local: verdict + reasoning] C --> D{Confidence ≥ 0.85?} D -->|da| E[Auto-close benign / Escalate TP] D -->|nu| F[Coadă L1 cu context pre-scris] E --> G[Analist verifică sampling 5%] F --> H[L1 decide în ~2 min] classDef fast fill:#dcfce7,stroke:#10b981 classDef slow fill:#fee2e2,stroke:#ef4444 class E,G fast class F,H slow

De ce mid-market și nu enterprise

SOC-urile mari au tiering L1-L2-L3 și buget pentru analiști. Un mid-market cu 50-250 angajați rulează cu 2-4 oameni care fac și helpdesk, și patch management. Directiva (EU) 2022/2555 — NIS2 le impune raportare la 24h/72h din 2026, fără să le dubleze bugetul. Diferența dintre a respecta termenul și a lua amendă e exact triage-ul rapid.

ENISA, în Threat Landscape 2024, documentează că majoritatea incidentelor detectate au avut prima alertă valabilă cu peste o oră înainte de escaladare. Timpul acela pierdut e ce mănâncă LLM-ul. Comisia Europeană, în ghidul de implementare NIS2, confirmă că automatizarea triage-ului contează la evaluarea „măsurilor tehnice adecvate”.

Ce nu face

Nu decide singur acțiuni distructive — block IP, izolare host. Modelul propune, om aprobă. NIST SP 800-61 Rev. 3 e clar pe separarea detecție-decizie. Și nu învață din alertele tale fără pipeline explicit de feedback, altfel deviază în câteva săptămâni.

Poziția noastră

La CAI Technology rulăm AEGIS peste SIEM-uri open-source cu modele locale — datele nu părăsesc perimetrul clientului. Latența medie pe triage la clienții din portofoliu a coborât de la ore la minute nu pentru că modelul e magic, ci pentru că L1 primește deja evidența citată și nu mai deschide 6 tab-uri. Dacă ești într-un SOC sub 10 oameni și te uiți la obligațiile NIS2 pentru 2026, hai să discutăm cum arată integrarea pe stack-ul tău concret.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.