Ein Team unter der Leitung von Saimon Amanuel Tsegai hat einen Preprint zu AIDA veröffentlicht, einem Multi-Agenten-System für Security Operations Center. AIDA verlangt von den Agenten, eine Entscheidung vorzuschlagen und von einem separaten Agenten prüfen zu lassen. Alarme dürfen erst bei einer stärkeren Beweislage verworfen werden. Bei einem Benchmark mit 1.247 Alarmen aus einem nachgestellten Angriff erzielte AIDA einen F1-Score von 0,958 und senkte die Falsch-negativ-Rate auf 3,1 % – gegenüber 40,4 % bei fünf früheren Methoden.
Warum es wichtig ist
SOC-Teams könnten sich stärker auf die automatisierte Triage verlassen und so Analystinnen und Analysten auf die 18 % der Alarme konzentrieren lassen, die weiterhin menschliche Prüfung erfordern.