Von der Schmerzpyramide zur Einflusspyramide: Die Rolle des Analytikers im Kontext der Mensch-Computer-Interaktion neu denken SOC

Optimistisch in Bezug auf autonome Systeme SOCRealistisch in Bezug darauf, was uns dorthin bringt.

In letzter Zeit wurde viel darüber gesprochen, Autonom SOC – eine Zukunft, in der Maschinen nicht nur Alarm schlagen, sondern auch korrelieren, priorisieren, untersuchen und reagieren.

Das klingt fantastisch, besonders wenn man schon mal Nachtschichten geschoben und dabei ständig Benachrichtigungen erhalten hat. Aber die Wahrheit ist: Man kann nicht alles automatisieren, es sei denn, die Automatisierung lernt von jemandem.

Dieser „Jemand“ ist immer noch der Analyst. Und zwar nicht nur, um die Maschine zu beaufsichtigen, sondern um sie auf sinnvolle Weise zu beeinflussen.

Vom IOC-Problem zum Einfluss der Analysten

Sicherheitsexperten werden sich an die IOC-Pyramide des Schmerzes erinnern , die uns gelehrt hat, dass nicht alle Indikatoren gleichwertig sind – je abstrakter der IOC ist, desto mehr schadet er dem Angreifer bei seiner Entdeckung.

Wenden Sie nun dieselbe Denkweise intern an:
Auch ist nicht jedes Analystenfeedback gleich.

Ein Kommentar ist hilfreich.
Ein begründetes Urteil, das zukünftige Warnungen unterdrückt, ist transformativ.

Deshalb stellen wir ein neues Modell vor: die Analyst Feedback Impact Pyramid – ein Rahmenwerk, um zu verstehen, welche Arten von menschlichem Input echte Veränderungen bewirken und welche lediglich die Benutzeroberfläche schmücken.

Einflusspyramide für Analysten-Feedback

Nicht jedes TP/FP-Feedback ist gleich

Hier kommt es auf die Nuancen an.
Klicken Sie auf „Falschpositiv“, ohne es zu sagen warum or Für wen ist Stufe 1. Es wird möglicherweise in Berichten angezeigt, ändert aber nichts am System.

Fügen Sie nun hinzu:

„FP, da powershell.exe auf diesem Host zur Patch-Automatisierung verwendet wird.“

Sie haben nun Feedback der Stufe 4 erstellt. Dieses kann zukünftige Warnmeldungen unterdrücken , eine Erkennungsausschließung auslösen oder ein ML-Modell neu gewichten . Das System wird nun trainiert.

Das ist mehr als nur Taggen – es ist Lehren.

Die Tesla-Analogie: Anstoßen oder Überschreiben?

Wenn Sie schon einmal das vollautonome Fahren von Tesla genutzt haben, kennen Sie die Vorgehensweise:

Das Analysten-Feedback funktioniert auf die gleiche Weise.
Manchmal ist es nur eine Anleitung. Manchmal ist es eine Übernahme. Der Trick besteht darin, sicherzustellen, dass die Maschine den Unterschied erkennt – und aus beiden lernt.

Der Mensch-augmentierte SOCEntwickelt für Feedback

At Sternen-Cyberautomatisieren wir nicht nur die Alarm-Triage – wir besitzen die voller Zyklus, von Erkennung bis zur ReaktionDas bedeutet, dass wir etwas können, was die meisten Anbieter nicht können:
Lassen Sie das Feedback der Analysten weiterlaufen flussaufwärts Einfluss auf die Erkennungsschicht sich.

Wenn also ein falsch positives Ergebnis auftritt, schließen wir es nicht einfach automatisch – wir können es direkt an der Quelle unterdrücken. Denn die Vermeidung von Störungen ist immer besser als deren Behandlung , egal wie effizient Ihre Triage-Pipeline ist.

Deshalb ist unsere Plattform einzigartig geeignet für Mensch-Augmented Autonom SOC:

Letzter Gedanke: Feedback ist Treibstoff

Durch Feedback gewinnt man Vertrauen.
Das Einflusspyramide für Analysten-Feedback hilft uns, dieses Feedback zu priorisieren – und Systeme aufzubauen, die mit dem richtigen Maß an Vertrauen darauf reagieren.

Letztendlich geht es bei Autonomie nicht darum, den Menschen zu ersetzen, sondern darum, seinen Input so weit zu respektieren, dass er die Maschine leitet.

Da die SOC wird nicht von selbst schlauer.
Es wird intelligenter, indem es von seinem besten Lehrer lernt: dem Analytiker, der weiß, wann er anstoßen, wann er übersteuern und wann er dem System beibringen muss, denselben Fehler nicht zweimal zu machen.

Nach oben scrollen