[论文解读] How do information security workers use host data? A summary of interviews with security analysts
本研究通过与来自五家组织的13名专业人士进行半结构化访谈,调查了安全运营中心(SOC)分析师如何使用基于主机的数据。研究发现,高警报数量、信号与噪声比差,以及需要手动关联异构数据源,严重制约了分析师的生产力,凸显了对更智能、自适应工具的迫切需求,以减少数据量、提升信息含量,并支持基于分析师反馈的自动化调优。
Modern security operations centers (SOCs) employ a variety of tools for intrusion detection, prevention, and widespread log aggregation and analysis. While research efforts are quickly proposing novel algorithms and technologies for cyber security, access to actual security personnel, their data, and their problems are necessarily limited by security concerns and time constraints. To help bridge the gap between researchers and security centers, this paper reports results of semi-structured interviews of 13 professionals from five different SOCs including at least one large academic, research, and government organization. The interviews focused on the current practices and future desires of SOC operators about host-based data collection capabilities, what is learned from the data, what tools are used, and how tools are evaluated. Questions and the responses are organized and reported by topic. Then broader themes are discussed. Forest-level takeaways from the interviews center on problems stemming from size of data, correlation of heterogeneous but related data sources, signal-to-noise ratio of data, and analysts' time.
研究动机与目标
- 了解安全分析师在实际入侵检测与事件响应中使用基于主机数据的当前实践、面临的挑战及期望的功能能力。
- 识别现有安全工具与SOC运营人员真实需求之间的差距,特别是在数据量、关联分析和工具评估方面。
- 通过立足一线分析师的实证洞察,弥合学术研究与实际安全操作实践之间的鸿沟。
- 为未来安全技术的设计提供依据,通过改进数据缩减、增强可视化以及基于反馈的调优,减轻分析师工作负担。
- 探索在云环境和加密环境中,安全重心向主机端转移的未来趋势,其中网络可见性有限。
提出的方法
- 对来自五家不同组织(包括学术、研究和政府SOC)的13名安全分析师进行了半结构化访谈。
- 重点关注数据收集实践、所用工具、评估标准以及对基于主机安全监控的期望功能。
- 按主题(如数据类型、工具、警报处理等)对回答进行组织,并整合为更广泛的运营洞察。
- 采用定性分析方法,识别出警报疲劳、数据关联复杂性以及工具评估困难等重复出现的挑战。
- 收集了对理想工具功能的反馈,包括基于分析师验证的自动化调优功能,以及用于威胁狩猎的动态数据可视化。
- 将研究发现与现有文献进行对比,以定位当前实际操作现实与未来研究方向。
实验结果
研究问题
- RQ1SOC分析师在实际操作中如何收集、使用和评估基于主机的安全数据?
- RQ2分析师在关联异构数据源和管理大量警报时面临的主要挑战是什么?
- RQ3分析师对未来的安全工具表达了哪些期望功能,特别是在减少手动工作量和提高信噪比方面?
- RQ4分析师当前如何评估和选择安全工具,他们优先考虑哪些指标?
- RQ5新兴趋势(如加密、云迁移和基于主机的监控)对未来工具设计和数据处理有何影响?
主要发现
- 分析师因警报数量过多而不堪重负,其中许多为低质量或误报,显著降低了其有效响应的能力。
- 关联来自多个异构数据源(尤其是主机日志与网络日志)的数据需要大量手动操作,是主要的时间消耗点。
- 分析师经常对警报准确性的信心不足,导致对自动化工具持怀疑态度,转而依赖手动调查。
- 分析师强烈希望使用能够接收其对警报有效性的反馈、实现自动化调优并嵌入本地领域知识的工具。
- 可视化与仪表板工具不仅用于监控,还广泛用于战略决策,如工具采购和历史数据中的威胁狩猎。
- 随着加密网络和云基础设施的普及,基于主机的监控预计将日益占据主导地位,这要求工具在减少数据量的同时最大化信息含量。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。