Faux positif
Un faux positif est une alerte qui indique à tort l'existence d'une vulnérabilité ou la survenue d'une activité malveillante. faux positifs ajouter un nombre important d'alertes à évaluer, augmentant ainsi la charge de travail des équipes de sécurité.
Les faux positifs peuvent être déclenchés par divers incidents, tels que :
- L'utilisateur saisit son mot de passe incorrectement à plusieurs reprises, déclenchant une alerte. alarme de force brute
- Les logiciels de détection et de sécurité identifient une opération légitime comme une attaque.
- UN signature configuré pour identifier un type de logiciel malveillant, il identifie incorrectement une activité
- Des bugs logiciels pris à tort pour une attaque
- Trafic réseau non reconnu
- outils de test de sécurité des applications interpréter à tort les résultats comme des problèmes de sécurité
L'augmentation du nombre d'outils de test et de surveillance de la sécurité accroît le nombre total d'alertes reçues par les équipes de sécurité, ce qui, par conséquent, augmente le nombre de faux positifs à traiter. Ces types d'incidents de sécurité augmentent le bruit de fond des alertes. équipes de sécurité surchargéesce qui les rend plus susceptibles d'ignorer des événements de sécurité valides, car ils supposent qu'il s'agit de faux positifs.
En réalité, les équipes de sécurité ne peuvent pas, et n'ont pas besoin de, résoudre tous les problèmes signalés par les alertes, pas plus que les équipes de développement et de test logiciel ne peuvent analyser chaque alerte. Ces équipes reçoivent un grand nombre d'alertes et l'investigation de chacune d'elles prend du temps. Lorsque des équipes aux ressources limitées reçoivent continuellement un grand nombre d'alertes, elles sont plus susceptibles de rencontrer des difficultés. fatigue d'alerte et concentrez-vous sur les cas où il existe un problème évident qui doit être résolu.
Les faux positifs augmentent la probabilité que les équipes de sécurité internes manquent des événements de sécurité importants, soit parce qu'elles les jugent invalides, soit parce qu'elles reçoivent tout simplement trop d'alertes pour examiner chacune d'elles. faux négatifs sont tout aussi problématiques, car elles montrent qu'aucune vulnérabilité ou problème de sécurité n'est présent alors qu'il existe en réalité un problème qui doit être résolu.
Bien que certains faux positifs fassent l'objet d'une enquête afin de vérifier qu'ils ne constituent pas, en réalité, une menace pour l'organisation, les faux négatifs sont moins susceptibles d'être étudiés, car les résultats des tests semblent indiquer que le logiciel fonctionne comme prévu. Les faux positifs comme les faux négatifs peuvent représenter une menace pour les équipes de sécurité et les organisations qu'elles protègent.