22 de fevereiro de 2022

Segurança Cibernética 101: O que você precisa saber sobre falsos positivos e falsos negativos

Por Elizabeth Fichtner
Segurança cibernética

Uma visão geral dos falsos positivos e falsos negativos

Entender as diferenças entre falsos positivos e falsos negativos e como eles estão relacionados à segurança cibernética é importante para qualquer pessoa que trabalhe com segurança da informação. Por quê? Investigar falsos positivos é um desperdício de tempo e de recursos e distrai sua equipe de se concentrar em incidentes cibernéticos reais (alertas) originados de seu SIEM.

Por outro lado, a falta de falsos negativos (ameaças não detectadas) aumenta o seu risco cibernético, reduz a sua capacidade de responder a esses invasores e, no caso de uma violação de dados, pode levar ao fim da sua empresa.

O que são falsos positivos?

Os falsos positivos são alertas de segurança erroneamente rotulados, indicando que há uma ameaça quando, na verdade, não há. Esses alertas falsos/não maliciosos (eventos SIEM) aumentam o ruído para equipes de segurança já sobrecarregadas e podem incluir bugs de software, software mal escrito ou tráfego de rede não reconhecido.

Por padrão, a maioria das equipes de segurança está condicionada a ignorar falsos positivos. Infelizmente, essa prática de ignorar alertas de segurança — por mais triviais que pareçam — pode gerar fadiga de alertas e fazer com que sua equipe perca alertas importantes relacionados a ameaças cibernéticas reais/maliciosas (como foi o caso da violação de dados da Target ).

Esses alarmes falsos representam cerca de 40% dos alertas que as equipes de segurança cibernética recebem diariamente e, em grandes organizações, podem ser esmagadores e uma enorme perda de tempo.

O que são falsos negativos?

Os falsos negativos são ameaças cibernéticas não detectadas - ignoradas pelas ferramentas de segurança porque estão inativas, são altamente sofisticadas (ou seja, sem arquivos ou capazes de movimento lateral) ou a infraestrutura de segurança existente não tem a capacidade tecnológica para detectar esses ataques.

Essas ameaças cibernéticas avançadas/ocultas são capazes de burlar as tecnologias de prevenção, como firewalls de última geração, software antivírus e plataformas de detecção e resposta de endpoint (EDR) treinadas para procurar ataques e malware "conhecidos".

Nenhuma tecnologia de segurança cibernética ou de prevenção de violação de dados pode bloquear 100% das ameaças que encontra. Os falsos positivos estão entre os 1% (aproximadamente) de malware malicioso e ameaças cibernéticas que a maioria dos métodos de prevenção está propensa a não detectar.

Fortalecendo sua postura de segurança cibernética

A existência de falsos positivos e falsos negativos levanta a seguinte questão: sua estratégia de cibersegurança inclui medidas proativas? A maioria dos programas de segurança se baseia em componentes preventivos e reativos — estabelecendo defesas robustas contra os ataques que essas ferramentas já conhecem . Por outro lado, as medidas de segurança proativas incluem a implementação de políticas e procedimentos de resposta a incidentes e a busca ativa por ataques ocultos/desconhecidos.

Aqui estão algumas regras simples para ajudar a governar sua abordagem à segurança cibernética com uma mentalidade preventiva, reativa e proativa:

  • Suponha que você tenha sofrido uma violação e inicie suas iniciativas ofensivas (proativas) com o objetivo de encontrar essas violações. Ao fazer isso, você buscará validar a força de suas ferramentas de defesa/prevenção com o entendimento de que nenhuma delas é 100% eficaz.
  • Use ferramentas de descoberta de ativos para descobrir os hosts, sistemas, servidores e aplicativos em seu ambiente de rede, porque você não pode proteger o que não sabe que existe.
  • Execute avaliações regulares de comprometimento (recomendamos pelo menos uma vez por semana) e inspecione todos os ativos que residem em sua rede.
  • Defina políticas e procedimentos de segurança e implemente requisitos educacionais/treinamento para que toda a sua equipe saiba o que fazer caso descubra uma violação oculta ou, pior ainda, seja vítima de uma violação de dados.
  • O tempo é o seu bem mais valioso, portanto, implementar ferramentas/tecnologia para aumentar a velocidade de detecção e o tempo de resposta é fundamental e pode ajudar a sua equipe de segurança a evitar uma violação de dados.

Se a sua equipe não tiver os recursos para detectar e responder proativamente a ameaças persistentes avançadas, considere a possibilidade de terceirizar seus serviços de segurança para um provedor de Detecção e Resposta Gerenciada (MDR). As empresas de MDR aconselham e alertam você de forma independente sobre ameaças imediatas e fornecem assistência para responder e eliminar essas ameaças.

Entre em contato conosco para saber mais sobre serviços de detecção gerenciada e resposta a incidentes. 

Sugestões para as próximas leituras