Falso Positivo

Um falso positivo é um alerta que indica incorretamente a existência de uma vulnerabilidade ou a ocorrência de atividade maliciosa. falsos positivos Isso adiciona um número substancial de alertas que precisam ser avaliados, aumentando o nível de ruído para as equipes de segurança.

Os falsos positivos podem ser desencadeados por uma variedade de incidentes, tais como:

  • O usuário digita a senha incorretamente várias vezes, acionando um alarme de força bruta
  • O software de varredura e segurança identifica uma operação legítima como um ataque.
  • UM assinatura configurado para identificar um tipo de malware identifica erroneamente uma atividade.
  • Falhas de software erroneamente identificadas como ataque
  • Tráfego de rede não reconhecido
  • Ferramentas de teste de segurança de aplicativos identificar erroneamente os resultados como problemas de segurança

O aumento das ferramentas de teste e monitoramento de segurança eleva o número total de alertas recebidos pelas equipes de segurança, o que, por sua vez, aumenta o número de falsos positivos a serem triados. Esses tipos de eventos de segurança aumentam o ruído para as equipes de segurança. equipes de segurança sobrecarregadas, tornando-os mais propensos a ignorar eventos de segurança válidos por presumirem que sejam falsos positivos.

Na realidade, as equipes de segurança não podem e não precisam resolver todos os problemas expostos pelos alertas, assim como as equipes de desenvolvimento e teste de software não podem analisar cada alerta. Essas equipes recebem um grande número de alertas e investigar cada um deles exige tempo. Quando equipes com tempo limitado recebem continuamente um grande número de alertas, elas têm maior probabilidade de enfrentar problemas. alerta fadiga e concentrar-se nos casos em que existe um problema claro que precisa ser resolvido.

Os falsos positivos aumentam a probabilidade de as equipes de segurança interna deixarem passar eventos de segurança importantes por acreditarem que são inválidos ou simplesmente por receberem alertas em excesso, impossibilitando a investigação de cada um. Falsos negativos São igualmente problemáticas, pois demonstram que não existe nenhuma vulnerabilidade ou problema de segurança quando, na verdade, há um problema que precisa ser resolvido.

Embora alguns falsos positivos sejam investigados para verificar se, de fato, representam uma ameaça para a organização, os falsos negativos têm menor probabilidade de serem investigados, visto que os resultados dos testes parecem indicar que o software está funcionando conforme o esperado. Tanto os falsos positivos quanto os falsos negativos podem representar uma ameaça para as equipes de segurança e para as organizações que elas protegem.

Compartilhar