Menu ☰
aegis · · 3 min citire

SOC mid-market: triage cu LLM peste alerte SIEM sub 5 min

La 03:14 dimineața, analistul de tură deschide coada SIEM: 240 de alerte, patru reale. Restul sunt duplicate, false positives și reguli prea largi scrise acum doi ani și niciodată revizuite. Până la ora 8 rezolvă 60.

CAI Technology · Ultima revizuire: 10.09.2026

Trimite mai departe

Three diverse professionals in an office setting, no visible text, logos, or anatomical distortions. Clean editorial look suitable for a SOC/security triage article.

SOC mid-market: triage cu LLM peste alerte SIEM sub 5 min

La 03:14 dimineața, analistul de tură deschide coada SIEM: 240 de alerte, patru reale. Restul sunt duplicate, false positives și reguli prea largi scrise acum doi ani și niciodată revizuite. Până la ora 8 rezolvă 60. Restul devin backlog.

Asta e realitatea unui SOC mid-market în 2026: reguli suficiente cât să genereze zgomot, oameni prea puțini cât să sorteze semnal. Directiva (UE) 2022/2555 (NIS2) impune notificarea preliminară a incidentelor semnificative în 24 de ore de la detectare, cu raport final în o lună (Art. 23, NIS2). Dacă triage-ul durează 6 ore, fereastra de raportare începe deja compromisă.

Unde intră LLM-ul, și unde NU

Un LLM peste SIEM nu înlocuiește regulile de detecție. Le comentează. Primește payload-ul alertei — user, host, IP, timestamp, regula care s-a declanșat, contextul EDR — și scrie o ipoteză în limbaj natural: „autentificare reușită din Bratislava la 03:11 pentru cont admin care lucrează din București; ultima autentificare umană a fost la 18:40 UTC+2”. Scorul de risc iese din reguli, nu din model. Modelul explică, corelează, prioritizează.

ENISA descrie această separare în ghidul pentru automatizare SOC: modelul augmentează, decizia rămâne umană (ENISA — AI and Cybersecurity Research). NIST SP 800-61r3 recomandă același pattern pentru clasificare inițială și corelare cross-source (NIST SP 800-61r3).

Pipeline-ul, pe scurt

flowchart LR A[Alertă SIEM raw] --> B[Enrichment: EDR + IdP + asset DB] B --> C[LLM cu prompt structurat] C --> D{Scor reguli ≥ 70?} D -->|da| E[Ticket P1 + context LLM] D -->|nu| F[Coadă triage cu rezumat] E --> G[Analist decide în 5 min] F --> G classDef hot fill:#fee2e2,stroke:#ef4444 classDef cold fill:#dcfce7,stroke:#10b981 class E,G hot class F cold

Enrichment-ul e partea grea: alerta SIEM singură nu spune nimic. Cu context EDR (proces părinte, hash binar), IdP (ultima autentificare validă, MFA method) și asset DB (proprietar, criticitate, patch level), LLM-ul are din ce corela. Fără enrichment, modelul halucinează contextual — inventează justificări plauzibile pentru evenimente reale.

Guardrails, nu magie

Output-ul modelului merge într-un format fix, validat înainte să ajungă în ticket:

alert_id: siem-2026-09-08-14732
llm_summary: "Login admin din geo neobișnuit; MFA passthrough."
risk_factors:
  - geo_anomaly: true
  - mfa_method: sms
  - asset_criticality: high
analyst_action: "verify_with_user"
confidence: 0.82
model_version: claude-sonnet-4-5-20260901

Câmpurile care ies din schemă cad automat. Confidence sub 0.6 forțează escaladare la om fără sumar. Log-ul complet al prompt-ului și răspunsului rămâne stocat cât cere politica internă, aliniat cu măsurile de management al riscului din Art. 21(2), NIS2.

Poziția noastră: la CAI Technology construim pipeline-uri AEGIS cu LLM ca strat de comentariu, nu ca strat de decizie. Regulile Sigma rămân sursa adevărului pentru severitate. Modelul e acolo să scoată analistul din 240-la-4, nu să apese butonul. Cine vinde altfel vinde risc de audit — vezi cerințele pentru conformitate NIS2 în România 2026. Dacă vrei să vezi cum arată în producție, scrie-ne prin pagina AEGIS.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.