Falso positivo
Un falso positivo es una alerta que indica incorrectamente que existe una vulnerabilidad o que se está produciendo una actividad maliciosa. falsos positivos Esto añade un número considerable de alertas que deben evaluarse, lo que aumenta el nivel de ruido para los equipos de seguridad.
Los falsos positivos pueden ser provocados por diversos incidentes, como por ejemplo:
- El usuario escribe repetidamente mal su contraseña, lo que activa una alarma de fuerza bruta
- El software de escaneo y seguridad identifica una operación legítima como un ataque.
- A firma configurado para identificar un tipo de malware identifica erróneamente una actividad
- Errores de software identificados erróneamente como un ataque.
- Tráfico de red no reconocido
- Herramientas de prueba de seguridad de aplicaciones identificar erróneamente los resultados como problemas de seguridad
El aumento de las herramientas de prueba y monitoreo de seguridad incrementa el número total de alertas que reciben los equipos de seguridad, lo que a su vez aumenta el número de falsos positivos que deben ser clasificados. Este tipo de eventos de seguridad aumenta el ruido para equipos de seguridad sobrecargados, lo que aumenta la probabilidad de que ignoren eventos de seguridad válidos porque asumen que son falsos positivos.
En realidad, los equipos de seguridad no pueden ni necesitan resolver todos y cada uno de los problemas expuestos por las alertas, ni los equipos de desarrollo y pruebas de software pueden analizar cada alerta. Estos equipos reciben una gran cantidad de alertas y se requiere tiempo para investigar cada una de ellas. Cuando los equipos con limitaciones de tiempo reciben continuamente una gran cantidad de alertas, es más probable que experimenten fatiga por alerta y centrarse en los casos en los que exista un problema claro que deba resolverse.
Los falsos positivos aumentan la probabilidad de que los equipos de seguridad internos pasen por alto eventos de seguridad importantes porque los consideran inválidos o simplemente ven demasiadas alertas para investigarlas todas. Falsos negativos Son igualmente problemáticas, porque demuestran que no existe ninguna vulnerabilidad o problema de seguridad cuando en realidad sí existe un problema que debe abordarse.
Si bien se investigarán algunos falsos positivos para verificar que no representen una amenaza para la organización, es menos probable que se investiguen los falsos negativos, ya que los resultados de las pruebas parecen indicar que el software funciona según lo previsto. Tanto los falsos positivos como los falsos negativos pueden suponer una amenaza para los equipos de seguridad y las organizaciones que protegen.