• "dựa trên quy tắc" cách tiếp cận - Khi một sự kiện bảo mật tương quan được trình bày cho các nhà phân tích an ninh, đó là hợp lý để mong đợi các nhà phân tích để hạn chế điều tra của mình cho các nguồn dữ liệu báo cáo của các cảnh báo. Con người có xu hướng bỏ qua những dấu hiệu tinh tế hoặc tín hiệu không phù hợp với một mô hình có sẵn, và Siems củng cố xu hướng đó. Một "dựa trên quy tắc" cách tiếp cận chỉ hỗ trợ một điểm đi-về phía trước của dữ liệu, an ninh; nếu bạn nhận được một quy tắc tương quan sai, bạn không thể điều chỉnh mô hình và tái phân tích dữ liệu, bởi vì sự kiện đó không phù hợp với các quy tắc cũ đã bị loại bỏ
đang được dịch, vui lòng đợi..
