Falošný negatív nastáva, keď kontrola, detekčné pravidlo, model alebo analytik uzavrie, že škodlivá alebo politiku porušujúca aktivita je benígna alebo absentná. Príčiny zahŕňajú medzery v pokrytí, vyhýbanie, zastarané signatúry, zle ohraničené pravidlá, šifrovanú prevádzku, stratu záznamov a prahy ladené na zníženie šumu.
Kľúčové body
Odhad miery prehliadnutíPoužívať purple-team testovanie, simuláciu narušenia a útokov, retrospektívne lovy a preskúmanie incidentov na odhad mier prehliadnutí, ktoré dashboardy neukazujú.
Zámerné ladenieKaždá zmena prahu vymieňa falošné poplachy za falošné negatívy; zaznamenať, kto túto výmenu akceptoval a prečo.
Dôležité obmedzenieAbsencia upozornení nie je dôkazom absencie. Pokrytie detekcie možno odhadovať a testovať, no nikdy dokázať úplné.