Dôležitou otázkou nie je jednoducho, či upozornenie viedlo k incidentu; ale či bolo deklarované tvrdenie detektora nesprávne. Skener reportujúci zraniteľnosť, ktorá neexistuje, a analytika klasifikujúca bežnú aktivitu ako krádež prihlasovacích údajov sú falošné poplachy.
Upozornenie môže byť tiež presné bez reprezentovania nepriateľskej aktivity. Napríklad pravidlo môže správne detekovať príkazy pripomínajúce útok počas autorizovaného penetračného testu. Mnohé tímy to nazývajú benign positive (benígny pozitív): pozorované správanie a detekčná logika boli reálne, no kontext spravil aktivitu povolenou alebo neškodnou. Označenia dispozícií sa medzi organizáciami líšia, takže každé označenie by malo mať zdokumentovaný význam.
Kľúčové body
Test klasifikácieUviesť, čo detektor tvrdí, overiť podkladové dôkazy, potom oddelene posúdiť autorizáciu, zámer, dopad a potrebu reakcie.
Bežné príčinyŠiroké prahy, chýbajúci kontext, nepresné údaje aktív alebo identít, chyby parsovania, zmeny prostredia a predpoklady, ktoré už neplatia.
Užitočná spätná väzbaZaznamenať, prečo bol nález uzavretý, a vlievať opakujúce sa vzory do ladenia pravidiel, obohacovania, riadenia allowlistov alebo opráv upstream údajov.
Dôležité obmedzenieNízka miera falošných poplachov nedokazuje, že detekcia je efektívna. Pravidlo môže mlčať preto, že je príliš úzke, dostáva neúplnú telemetriu alebo aktivitu úplne míňa.