← Nieuwste papers
💻 computer science

Evolution of Log-Based Detection Rules in Public Repositories

Dit artikel presenteert de eerste longitudinale analyse van de evolutie van log-gebaseerde detectieregels in publieke repositories, waarbij wordt onthuld dat regelwijzigingen overwegend niet-monotoon zijn en voortdurende operationele afwegingen tussen dekking en fout-positieven weerspiegelen in plaats van een gestage convergentie naar stabiele vormen.

Oorspronkelijke auteurs: Minjun Long, David Evans

Gepubliceerd 2026-06-05
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Minjun Long, David Evans

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een detective bent die probeert een specifiek type crimineel te vangen. Je schrijft een set instructies op, of een "regel", om hen op te sporen. Misschien luidt de regel: "Als je iemand ziet met een rode hoed EN een blauwe tas, sla dan het alarm."

In de wereld van cybersecurity worden deze "regels" log-gebaseerde detectieregels genoemd. Het zijn de instructies die beveiligingsteams gebruiken om miljoenen computerrecords (logs) te scannen op boeven.

Dit artikel is als een langetermijnstudie naar hoe deze instructies van detectives in de loop van de tijd veranderen. De onderzoekers keken naar twee enorme openbare bibliotheken waar beveiligingsexperts hun regels delen: het Sigma-project (een door de gemeenschap gedreven groep) en Splunk Security Content (een gecureerde, professionele collectie). Ze volgden duizenden regels over bijna een decennium om te zien hoe ze evolueerden.

Hier is wat ze vonden, uitgelegd via eenvoudige analogieën:

1. De regels zijn nooit "af"

Je zou denken dat zodra een detective een regel heeft geschreven, deze voor altijd hetzelfde blijft. Maar de onderzoekers ontdekten dat 56% van de regels minstens één keer wordt herschreven.

Denk aan deze regels als een recept voor een soep.

  • Eerst schrijf je een recept: "Voeg zout en peper toe."
  • Later besef je dat het te zout is, dus verander je het in: "Voeg minder zout toe."
  • Dan besef je dat je de knoflook bent vergeten, dus voeg je die weer toe.
  • Dan besef je dat de knoflook het te pittig maakt, dus verwijder je het weer.

De studie toonde aan dat regels constant worden bijgesteld. Ze worden niet alleen maar "beter" in een rechte lijn; ze gaan constant op en neer, waarbij ingrediënten worden toegevoegd en verwijderd.

2. Het "Wipwap"-effect

De meest verrassende ontdekking is dat deze regels zelden tot rust komen. In plaats daarvan gedragen ze zich als een wipwap.

  • Kant A (Dekking): Soms wil de detective meer criminelen vangen. Ze maken de regel breder: "Als je een rode hoed ziet OF een blauwe tas OF een groene sjaal, sla dan het alarm!" Dit vangt meer boeven, maar vangt ook per ongeluk onschuldige mensen (valse alarmen).
  • Kant B (Vals Positieven): Daarna wordt de detective geïrriteerd door alle onschuldige mensen die worden betrapt. Ze maken de regel strenger: "Sla alleen het alarm als je een rode hoed ziet EN een blauwe tas." Dit stopt de valse alarmen, maar nu mis je misschien wel echte criminelen.

De studie vond dat ongeveer een derde van de regels jarenlang heen en weer zwaait tussen deze twee kanten. Ze vinden geen "perfect" middengebied en blijven daar dan ook niet. In plaats daarvan blijven ze oscilleren, in een poging om de balans te vinden tussen het vangen van boeven zonder het beveiligingsteam te irriteren met te veel valse alarmen.

3. Hoe ze de veranderingen bestudeerden

Om deze veranderingen te begrijpen, konden de onderzoekers niet alleen naar de tekst van de regels kijken, omdat beveiligingsexperts dezelfde logica vaak op verschillende manieren herschrijven (zoals een zin anders formuleren om formeler te klinken).

Ze bedachten een speciaal hulpmiddel genaamd een "Predicate Graph".

  • De Analogie: Stel je voor dat je een complexe zin omzet in een stamboomdiagram.
    • De woorden "EN" en "OF" worden de takken.
    • De specifieke details (zoals "rode hoed" of "blauwe tas") worden de bladeren.
  • Door deze bomen te vergelijken, konden ze de structuur van de regel zien, waarbij de rommelige tekst werd genegeerd. Hierdoor konden ze precies zien wanneer een regel een nieuwe tak toevoegde, een blad verwijderde of de hele boom herstructureerde.

4. Het "Waarom" achter de veranderingen

De onderzoekers gebruikten een AI (een Large Language Model) om de veranderingen te lezen en te raden waarom de experts deze maakten. Ze vonden drie hoofdoorzaken waarom regels blijven veranderen:

  • Het "Touwtrekken" (Oscillatie): Soms kan het team niet beslissen tussen meer mensen vangen of minder valse alarmen hebben. Ze proberen één versie, haten het resultaat, wisselen naar de andere versie, haten dat resultaat ook, en wisselen weer terug. Het is als proberen de perfecte temperatuur te vinden op een douche die constant fluctueert.
  • De "Pakketdeal" (Gekoppelde Veranderingen): Soms dwingt het toevoegen van iets nieuws om te vangen je er toe om ook iets nieuws toe te voegen om uit te sluiten.
    • Voorbeeld: Als je besluit een nieuw type virus te vangen, kun je per ongeluk ook een onschadelijk programma gaan vangen dat er vergelijkbaar uitziet. Dus moet je op exact hetzelfde moment een regel toevoegen om dat onschadelijke programma uit te sluiten. Je kunt het ene niet hebben zonder het andere.
  • "Verloren in Vertaling" (Onvoldoende Bewijs): Soms verandert de regel omdat het computersysteem dat het in de gaten houdt van taal is veranderd (zoals een veldnaam die verandert van "user_name" naar "username"). De regel werkt, maar je kunt aan de tekst alleen niet zien of hij meer of minder mensen vangt. Het is als het veranderen van de taal van een boek; het verhaal is hetzelfde, maar de woorden zijn anders.

5. De Belangrijkste Conclusie

De belangrijkste conclusie van het artikel is dat beveiligingsregels geen statische blauwdrukken zijn; het zijn levende, ademende dingen.

Ze evolueren niet naar een perfecte, stabiele vorm. In plaats daarvan weerspiegelen ze de voortdurende strijd van beveiligingsteams. Ze balanceren constant op de trade-off tussen:

  1. Niet een boef missen.
  2. Niet iedereen irriteren met valse alarmen.

Het artikel beargumenteert dat, omdat deze regels zo rommelig en constant veranderend zijn, we betere tools nodig hebben om beveiligingsteams te helpen bij het beheren ervan. We hebben systemen nodig die de logica van de regels begrijpen, niet alleen de tekst, en tools die teams kunnen helpen bij deze moeilijke afwegingen te maken zonder dat ze de hele regel telkens opnieuw moeten herschrijven.

Kortom: Het schrijven van een beveiligingsregel is als het afstemmen van een radio. Je draait de knop steeds heen en weer, in de hoop het duidelijkste signaal te vinden, maar de zender blijft dwalen, dus moet je steeds weer bijstellen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →