A fontos kérdés nem egyszerűen az, hogy a riasztás incidenshez vezetett-e, hanem hogy a érzékelő megfogalmazott állítása téves volt-e. A nem létező sebezhetőséget jelző szkenner és a hétköznapi tevékenységet hitelesítőadat-lopásként osztályozó analitika egyaránt téves pozitív.
A riasztás lehet pontos anélkül is, hogy ellenséges tevékenységet jelentene. Egy szabály például helyesen észlelhet támadásszerű parancsokat egy felhatalmazott behatolási teszt során. Sok csapat ezt benign positivenak nevezi: a megfigyelt viselkedés és a észlelési logika valódi volt, de a kontextus engedélyezetté vagy ártatlanná tette a tevékenységet. A diszpozíciós címkék szervezetenként eltérnek, ezért minden címkének dokumentált jelentéssel kell rendelkeznie.
Legfontosabb pontok
Osztályozási tesztMeg kell fogalmazni, mit állít a érzékelő, ellenőrizni kell a mögöttes bizonyítékot, majd külön kell értékelni a felhatalmazást, a szándékot, a hatást és a reagálási igényt.
Gyakori okokTág küszöbök, hiányzó kontextus, pontatlan eszköz- vagy identitásadatok, parsolási hibák, környezeti változások és már nem érvényes feltételezések.
Hasznos visszacsatolásRögzíteni kell, miért zárták le a megállapítást, és az ismétlődő mintákat vissza kell vezetni a szabályhangolásba, a dúsításba, az allowlist-irányításba vagy a forrásoldali adatjavításba.
Fontos korlátAz alacsony tévespozitív-arány nem bizonyítja, hogy a észlelés hatékony. Egy szabály azért is hallgathat, mert túl szűk, hiányos telemetriát kap, vagy egyáltalán el sem találja a tevékenységet.