Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

Ratchet Pengecualian: Penekanan Positif Palsu Menumpuk dan Bertahan di Repositori Aturan Deteksi

Studi sembilan tahun atas 8.234 revisi SigmaHQ menunjukkan bahwa pengecualian ditambahkan 5,4 kali lebih sering daripada ditarik, 86,7% tetap berlaku setelah tiga tahun, dan 64,1% pengecualian bernilai path dapat dipenuhi oleh proses tanpa hak istimewa yang memilih nama berkas.
Sudaroli Dhananjeyan; Kumaran Uยท 2026ยท DOI 10.48550/arXiv.2608.31062

Masalah inti

Aturan deteksi adalah inti operasional pemantauan keamanan modern. Ketika sebuah aturan menghasilkan terlalu banyak alarm palsu, analis menambahkan pengecualian agar aturan tersebut menolak memberi peringatan dalam keadaan itu. Setiap keputusan semacam itu wajar secara lokal: ia mengurangi derau, menjaga perhatian analis, dan mempertahankan aturan tetap terpasang. Namun, apa yang terjadi pada keputusan-keputusan ini secara kolektif belum diketahui. Karya longitudinal terbaru menetapkan bahwa kurasi tidak konvergen, tetapi karya itu hanya mengukur waktu pemulihan untuk revisi yang kemudian dikembalikan. Ukuran itu tidak menangkap penyempitan yang tidak pernah dibatalkan. Makalah ini mengatasi celah tersebut dengan mengukur penekanan secara semantik pada sembilan tahun dan 8.234 revisi korpus SigmaHQ. Penulis mendefinisikan penekanan sebagai pertumbuhan himpunan predikat yang dipegang di bawah negasi tanpa pertumbuhan cakupan yang mengimbangi, dan mereka memvalidasi deteksi tersebut terhadap pelabelan tangan tersamar dengan presisi 0,828 dan recall 0,911. Uji ini deterministik: tidak ada yang dipelajari dari data, dan definisinya dirilis sebagai kode. Temuan utamanya adalah pengecual

Inovasi

Hasil empirisnya mencolok. Di seluruh korpus, pengecualian ditambahkan 1.642 kali dan ditarik 304 kali, menghasilkan rasio keseluruhan 5,4 banding 1. Pada tingkat aturan individual, rasio naik menjadi 13 banding 1, menunjukkan bahwa aturan yang memperoleh pengecualian cenderung menumpuknya. Uji semantik menemukan bahwa 31 persen penyempitan tidak terlihat oleh perbandingan struktural, sehingga catatan struktural tentang evolusi aturan kurang menghitung penekanan hampir sepertiga. Persistensinya tinggi: diestimasi dengan Kaplan-Meier, 86,7 persen pengecualian tetap berlaku tiga tahun setelah ditambahkan. Persistensi ini tidak bergantung pada apakah aturan tersebut satu-satunya cakupan untuk teknik ATT&CK-nya, dengan nilai p log-rank 0,49, yang berarti pengecualian tidak dipertahankan atau dihapus secara preferensial berdasarkan apakah mereka membiarkan suatu teknik tanpa cakupan. Dari pengecualian bernilai path, 64,1 persen dapat dipenuhi oleh proses tanpa hak istimewa yang memilih nama berkas. Ini temuan yang relevan bagi keamanan: penyerang tanpa hak istimewa khusus dapat menyusun nama berkas yang memicu pengecualian, sehingga menekan peringatan. Hasil-hasil ini secara kolektif me
Aturan deteksi adalah inti operasional pemantauan keamanan modern. Ketika sebuah aturan menghasilkan terlalu banyak alarm palsu, analis menambahkan pengecualian agar aturan tersebut menolak memberi peringatan dalam keadaan itu. Setiap keputusan semacam itu wajar secara lokal: ia mengurangi derau, menjaga perhatian analis, dan mempertahankan aturan tetap terpasang. Namun, apa yang terjadi pada keputusan-keputusan ini secara kolektif belum diketahui. Karya longitudinal terbaru menetapkan bahwa kurasi tidak konvergen, tetapi karya itu hanya mengukur waktu pemulihan untuk revisi yang kemudian dikembalikan. Ukuran itu tidak menangkap penyempitan yang tidak pernah dibatalkan. Makalah ini mengatasi celah tersebut dengan mengukur penekanan secara semantik pada sembilan tahun dan 8.234 revisi korpus SigmaHQ. Penulis mendefinisikan penekanan sebagai pertumbuhan himpunan predikat yang dipegang di bawah negasi tanpa pertumbuhan cakupan yang mengimbangi, dan mereka memvalidasi deteksi tersebut terhadap pelabelan tangan tersamar dengan presisi 0,828 dan recall 0,911. Uji ini deterministik: tidak ada yang dipelajari dari data, dan definisinya dirilis sebagai kode. Temuan utamanya adalah pengecualian ditambahkan 1.642 kali dan ditarik 304 kali, rasio 5,4 banding 1 yang naik menjadi 13 banding 1 pada tingkat aturan individual. Tiga puluh satu persen penyempitan tidak terlihat oleh perbandingan struktural, yang berarti catatan struktural yang ada kurang menghitungnya. Diestimasi dengan Kaplan-Meier, 86,7 persen pengecualian tetap berlaku tiga tahun kemudian, dan persistensi tidak bergantung pada apakah aturan tersebut satu-satunya cakupan untuk teknik ATT&CK-nya (p = 0,49). Dari pengecualian bernilai path, 64,1 persen dapat dipenuhi oleh proses tanpa hak istimewa yang memilih nama berkas. Penyempitan menumpuk, jarang ditinjau kembali, dan tidak ditriase berdasarkan konsekuensi. Penulis memberikan kriteria untuk memutuskan pengecualian mana yang harus diperiksa lebih dulu.
Studi ini menganalisis korpus SigmaHQ selama sembilan tahun, mencakup 8.234 revisi. Penekanan dideteksi secara semantik, bukan struktural. Secara formal, misalkan revisi aturan direpresentasikan oleh pasangan dengan adalah himpunan predikat yang harus berlaku agar peringatan muncul dan adalah himpunan predikat yang dipegang di bawah negasi (pengecualian). Cakupan adalah himpunan peristiwa log yang memenuhi . Revisi dari ke diklasifikasikan sebagai penekanan ketika himpunan pengecualian tumbuh tanpa pertumbuhan cakupan yang mengimbangi:

Mengapa penting

Temuan ini menggambarkan ratchet pengecualian: setiap keputusan penekanan yang wajar secara lokal menambah stok penyempitan yang jarang dibatalkan. Rasio keseluruhan 5,4 banding 1 dan rasio per aturan 13 banding 1 menunjukkan bahwa pengecualian bersifat lengket. Estimasi Kaplan-Meier bahwa 86,7 persen tetap berlaku setelah tiga tahun menegaskan bahwa penarikan adalah pengecualian, bukan norma. Kemandirian dari status cakupan tunggal (p = 0,49) sangat mengkhawatirkan: ini menunjukkan bahwa analis tidak memprioritaskan penghapusan pengecualian yang membiarkan teknik ATT&CK tanpa cakupan. Angka 64,1 persen untuk pengecualian bernilai path menunjukkan bahwa banyak penekanan dapat dipenuhi secara trivial oleh proses tanpa hak istimewa yang memilih nama berkas, mengubah langkah pengurangan derau menjadi vektor penghindaran potensial. Fakta bahwa 31 persen penyempitan tidak terlihat oleh perbandingan struktural berarti perkakas yang hanya berbasis sintaksis akan melewatkan sebagian besar penekanan. Uji deterministik penulis, yang dirilis sebagai kode, menawarkan cara yang dapat direproduksi untuk mendeteksi penekanan semantik. Kriteria mereka untuk memprioritaskan pengecualian memberikan metode triase praktis: periksa lebih dulu pengecualian yang persisten dan dapat dipenuhi dengan cara tanpa hak istimewa. Implikasi yang lebih luas adalah repositori aturan memerlukan audit semantik berkala, bukan hanya linting struktural, untuk mencegah penumpukan titik buta secara perlahan. Ratchet pengecualian adalah mode kegagalan kolektif dari keputusan yang optimal secara lokal, dan ia dapat diukur.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ