Системы ошибаются
Любая система обнаружения — антивирус, IDS, SIEM — иногда ошибается. Ошибки бывают двух видов: ложная тревога и пропуск атаки.
При чём тут безопасность: понимание этих ошибок помогает настраивать защиту и правильно реагировать на оповещения.
Ложноположительное
False positive — тревога есть, а атаки нет. Антивирус пометил безобидную программу как вирус, IDS приняла резервное копирование за утечку данных.
Цена: потраченное время аналитиков, заблокированная работа и усталость от тревог — привычка игнорировать оповещения.
Ложноотрицательное
False negative — атака есть, а тревоги нет. Система её не заметила.
Это самая опасная ошибка: злоумышленник действует незамеченным. Ложные тревоги раздражают, а пропуски приводят к утечкам и шифрованию данных.
Вечный компромисс
Если сделать правила чувствительнее, пропусков станет меньше, но ложных тревог — больше. Если ослабить — наоборот.
Задача — найти баланс для каждого правила: критичные события ловить даже ценой лишних тревог, шумные правила — уточнять.
Что с этим делать
- Разбирать ложные срабатывания и уточнять правила.
- Искать пропуски: охота на угрозы, учения red team, тесты обнаружения.
- Добавлять контекст: одно и то же событие опасно на сервере бухгалтерии и нормально на тестовой машине.
Главное за урок
- Ложноположительное — тревога без атаки.
- Ложноотрицательное — атака без тревоги, самое опасное.
- Чувствительность — компромисс между двумя видами ошибок.