Фреймворк для оценки качества правил выявления угроз

Методология Detection-as-Code уверенно приземляется не только в центрах мониторинга угроз, но и в исследовательском сообществе. Использование LLM для генерации правил усиливает этот тренд. При этом, проведение анализа качества нового правила ложится на плечи аналитика. И тут каждый тестирует, как умеет или придерживается какой-то тактики.

Если тактики нет, то можно изучить фреймворк для оценки качества правил обнаружения угроз “Shannon Signal Score”. Его автор предлагает использовать объективные и субъективные метрики, учитывая специфику организации и контекст угроз. Категории метрик:

1. соответствие угрозам и охват; 2. целостность обнаружения; 3. когнитивная нагрузка и операционные затраты на обнаружение, расследование; 4. потенциальный риск; 5. практическая польза.

Для количественной оценки используются статистические показатели, а для качественной – LLM. Получилась гибкая система. Кто решит внедрить - поделитесь впечатлениями.

Фреймворк для оценки качества правил выявления угроз | Сетка — социальная сеть от hh.ru