Ein False Negative liegt vor, wenn eine Kontrolle, Erkennungsregel, ein Modell oder ein Analyst bösartige oder richtlinienverletzende Aktivität als harmlos oder nicht vorhanden beurteilt. Ursachen sind Abdeckungslücken, Evasion, veraltete Signaturen, falsch abgegrenzte Regeln, verschlüsselter Verkehr, Logverlust und auf Rauschreduktion abgestimmte Schwellen.
Wichtigste Punkte
Schätzung der FehlratePurple-Team-Tests, Breach-and-Attack-Simulation, retrospektive Hunts und Vorfall-Nachbereitung nutzen, um Fehlraten zu schätzen, die Dashboards nicht zeigen.
Bewusste AbstimmungJede Schwellenänderung tauscht False Positives gegen False Negatives; festhalten, wer diesen Tausch akzeptiert hat und warum.
Wichtige EinschränkungFehlende Alarme sind kein Beweis des Fehlens. Erkennungsabdeckung kann geschätzt und getestet, aber nie als vollständig bewiesen werden.