← Últimos artículos
🤖 AI

Evaluating LLM Generated Detection Rules in Cybersecurity

Este artículo presenta un marco de evaluación de código abierto y métricas de referencia diseñadas para evaluar la efectividad de las reglas de detección de ciberseguridad generadas por LLM comparándolas con reglas generadas por humanos mediante una metodología de conjunto de retención.

Autores originales: Anna Bertiger, Bobby Filar, Aryan Luthra, Stefano Meschiari, Aiden Mitchell, Sam Scholten, Vivek Sharath

Publicado 2026-08-13
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Anna Bertiger, Bobby Filar, Aryan Luthra, Stefano Meschiari, Aiden Mitchell, Sam Scholten, Vivek Sharath

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que el internet es una ciudad enorme y bulliciosa donde cada correo electrónico es una carta que viaja a través del sistema de correo. En esta ciudad, hay actores malvados intentando colar cartas falsas, estafas y virus disfrazados de notas amistosas. Para detenerlos, empleamos "detectives" que escriben reglas específicas para detectar a estos alborotadores. Por ejemplo, una regla podría decir: "¡Si una carta proviene de una dirección sospechosa y tiene un archivo adjunto extraño, márcala!". Estas reglas son los guardias de seguridad de nuestra ciudad digital.

Durante mucho tiempo, solo los detectives humanos podían escribir estas reglas. Estudiaban miles de cartas, aprendían los trucos del oficio y escribían instrucciones precisas para atrapar a los malos. Pero recientemente, ha llegado un nuevo tipo de detective: la Inteligencia Artificial (IA). Estos agentes de IA son como aprendices superrápidos que pueden leer instrucciones y escribir sus propias reglas en segundos. La gran pregunta en la mente de todos es: ¿Pueden estos aprendices de IA hacer realmente el trabajo? ¿O solo están escribiendo reglas que suenan inteligentes pero fallan al atrapar a los verdaderos criminales o, peor aún, empiezan a gritar "¡Fuego!" a personas inocentes? Este es el rompecabezas que un equipo de investigadores de Sublime Security se propuso resolver. Querían ver si una IA podía escribir reglas de seguridad tan bien como un experto humano y, de ser así, cuánto costaría mantener a esa IA funcionando.

El artículo presenta una nueva forma de probar a estos detectives de IA, centrándose en un agente de IA específico llamado ADÉ (pronunciado "Ah-Day"). ADÉ está diseñado para observar un único correo electrónico malicioso y escribir una regla para atrapar correos electrónicos malos similares en el futuro. Los investigadores no se limitaron a preguntar "¿Funcionó?". Construyeron un sistema de puntuación detallado para medir tres cosas: qué tan bien atrapa la regla los correos malos (precisión), qué tan probable es que la regla se rompa si un hacker cambia un pequeño detalle (robustidad) y cuánto dinero cuesta que la IA escriba una regla funcional (costo económico).

Para probar a ADÉ, los investigadores jugaron un truculento juego de "escondite y búsqueda" con reglas escritas por humanos. Tomaron una lista de excelentes reglas creadas por humanos de la colección de Sublime Security y ocultaron secretamente una de la memoria de ADÉ. Luego, le mostraron a ADÉ un único correo electrónico malo que la regla oculta debía atrapar y le preguntaron: "¿Puedes escribir una regla para atrapar esto?". Después de que ADÉ escribió su regla, los investigadores la compararon con la regla humana original utilizando una base de datos masiva de 45,000 correos electrónicos.

Los resultados fueron una mezcla de habilidades impresionantes y limitaciones comprensibles. En cuanto a escribir reglas que fueran difíciles de engañar (robustidad), ADÉ se desempeñó sorprendentemente bien, puntuando casi tan alto como los expertos humanos. Por ejemplo, en pruebas que involucraban correos electrónicos con código JavaScript oculto, las reglas de ADÉ fueron tan resistentes a ser evadidas como las de los humanos. Sin embargo, ADÉ era mucho más cauteloso. Mientras que los expertos humanos escribían reglas amplias diseñadas para atrapar miles de correos electrónicos malos basados en años de experiencia, ADÉ escribía reglas muy estrechas basadas únicamente en el único correo electrónico que se le mostró. Como resultado, ADÉ atrapó menos correos electrónicos malos en total (Verdaderos Positivos), pero también cometió muchos menos errores al marcar correos electrónicos buenos (Falsos Positivos). De hecho, para algunas pruebas, las reglas de ADÉ tuvieron cero falsas alarmas, mientras que las reglas humanas a veces marcaban algunos mensajes inocentes.

El estudio también analizó el "costo" de usar IA. Escribir una regla no es gratis; cada vez que la IA intenta escribir código y falla, cuesta dinero ejecutar la computadora. Los investigadores encontraron que ADÉ usualmente necesitaba solo de 1 a 3 intentos para escribir una regla que pasara las verificaciones técnicas. Esto se tradujo en un costo muy bajo, que oscilaba entre aproximadamente 1.51y1.51 y 5.13 por cada regla exitosa, dependiendo de la complejidad de la tarea. Curiosamente, la IA tendía a escribir comentarios mucho más detallados explicando su lógica que los autores humanos, haciendo que las reglas fueran más fáciles de leer.

En última instancia, el artículo sugiere que los agentes de IA como ADÉ se están volviendo capaces de escribir reglas de seguridad de alta calidad, especialmente cuando se trata de evitar falsas alarmas y mantenerse dentro del presupuesto. Sin embargo, no están listos para reemplazar por completo a los expertos humanos. Debido a que la IA solo ve un correo electrónico a la vez, le cuesta escribir las reglas amplias y generalizadas que los humanos crean tras estudiar miles de casos. Los investigadores concluyen que, si bien la IA es una herramienta poderosa que puede manejar tareas específicas de manera eficiente, la mejor seguridad probablemente provenga de una asociación donde la IA se encargue del trabajo pesado de la escritura de reglas y los expertos humanos guíen la estrategia para asegurar que las reglas lancen la red más amplia de amenazas.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →