SOC mid-market: triage cu LLM peste alerte SIEM sub 5 min
La 03:14 dimineața, analistul de tură deschide coada SIEM: 240 de alerte, patru reale. Restul sunt duplicate, false positives și reguli prea largi scrise acum doi ani și niciodată revizuite. Până la ora 8 rezolvă 60.
SOC mid-market: triage cu LLM peste alerte SIEM sub 5 min
La 03:14 dimineața, analistul de tură deschide coada SIEM: 240 de alerte, patru reale. Restul sunt duplicate, false positives și reguli prea largi scrise acum doi ani și niciodată revizuite. Până la ora 8 rezolvă 60. Restul devin backlog.
Asta e realitatea unui SOC mid-market în 2026: reguli suficiente cât să genereze zgomot, oameni prea puțini cât să sorteze semnal. Directiva (UE) 2022/2555 (NIS2) impune notificarea preliminară a incidentelor semnificative în 24 de ore de la detectare, cu raport final în o lună (Art. 23, NIS2). Dacă triage-ul durează 6 ore, fereastra de raportare începe deja compromisă.
Unde intră LLM-ul, și unde NU
Un LLM peste SIEM nu înlocuiește regulile de detecție. Le comentează. Primește payload-ul alertei — user, host, IP, timestamp, regula care s-a declanșat, contextul EDR — și scrie o ipoteză în limbaj natural: „autentificare reușită din Bratislava la 03:11 pentru cont admin care lucrează din București; ultima autentificare umană a fost la 18:40 UTC+2”. Scorul de risc iese din reguli, nu din model. Modelul explică, corelează, prioritizează.
ENISA descrie această separare în ghidul pentru automatizare SOC: modelul augmentează, decizia rămâne umană (ENISA — AI and Cybersecurity Research). NIST SP 800-61r3 recomandă același pattern pentru clasificare inițială și corelare cross-source (NIST SP 800-61r3).
Pipeline-ul, pe scurt
Enrichment-ul e partea grea: alerta SIEM singură nu spune nimic. Cu context EDR (proces părinte, hash binar), IdP (ultima autentificare validă, MFA method) și asset DB (proprietar, criticitate, patch level), LLM-ul are din ce corela. Fără enrichment, modelul halucinează contextual — inventează justificări plauzibile pentru evenimente reale.
Guardrails, nu magie
Output-ul modelului merge într-un format fix, validat înainte să ajungă în ticket:
alert_id: siem-2026-09-08-14732
llm_summary: "Login admin din geo neobișnuit; MFA passthrough."
risk_factors:
- geo_anomaly: true
- mfa_method: sms
- asset_criticality: high
analyst_action: "verify_with_user"
confidence: 0.82
model_version: claude-sonnet-4-5-20260901
Câmpurile care ies din schemă cad automat. Confidence sub 0.6 forțează escaladare la om fără sumar. Log-ul complet al prompt-ului și răspunsului rămâne stocat cât cere politica internă, aliniat cu măsurile de management al riscului din Art. 21(2), NIS2.
Poziția noastră: la CAI Technology construim pipeline-uri AEGIS cu LLM ca strat de comentariu, nu ca strat de decizie. Regulile Sigma rămân sursa adevărului pentru severitate. Modelul e acolo să scoată analistul din 240-la-4, nu să apese butonul. Cine vinde altfel vinde risc de audit — vezi cerințele pentru conformitate NIS2 în România 2026. Dacă vrei să vezi cum arată în producție, scrie-ne prin pagina AEGIS.