Bedrijven die overstappen tussen SIEM-platforms zoals Splunk, Microsoft Sentinel, IBM QRadar en Google Chronicle moeten vaak detectieregels handmatig herschrijven vanwege verschillen in querytalen en datamodellen. Onderzoekers van de National University of Singapore presenteren nu een AI-gestuurd systeem, ARuleCon, dat deze vertalingen kan automatiseren en de detectielogica behoudt.

In tests met bijna 1.500 regelconversies verbeterde ARuleCon de nauwkeurigheid met 10 tot 15 procent ten opzichte van standaard grote taalmodellen, aldus het onderzoekspaper. Volgens hoofdonderzoeker Ming Xu coderen SIEM-regels niet alleen syntax, maar ook de intentie van detectie. Omdat elk platform eigen veldschema’s, query-operatoren en correlatielogica gebruikt, vertalen regels zelden zonder aanpassingen tussen systemen.

De noodzaak voor regelvertaling groeit door hybride cloudomgevingen en multi-vendor security stacks. Splunk India’s Prashant Chaudhary benadrukt dat het behouden van detectiefideliteit en operationele context cruciaal is, omdat fouten kunnen leiden tot valse positieven en blinde vlekken. Voor managed security service providers is het vertalen van regels een terugkerende uitdaging, terwijl het voor veel enterprise SOC’s minder frequent voorkomt.

Sommige experts stellen dat regelvertaling beter met deterministische methoden kan worden opgelost dan met AI. Xu stelt echter dat eenvoudige compiler-achtige vertalingen tekortschieten bij semantische interpretatie en platform-specifieke aanpassingen. Het onderzoek wijst erop dat SIEM-regelconversie complexer is dan SQL-vertaling, mede door het ontbreken van een uniforme specificatie. Subtiele semantische afwijkingen kunnen de werking van detecties veranderen.

ARuleCon is niet bedoeld om deterministische methoden volledig te vervangen, maar combineert hun betrouwbaarheid met de flexibiliteit van AI-gedreven redenering. Het systeem gebruikt AI om detectie-intentie af te leiden en vertalingen iteratief te verfijnen, waarmee het een stap zet richting efficiëntere en betrouwbaardere SIEM-regelconversie.