Segurança Cibernética 101: O que você precisa saber sobre falsos positivos e falsos negativos
Uma visão geral dos falsos positivos e falsos negativos
Entender as diferenças entre falsos positivos e falsos negativos e como eles estão relacionados à segurança cibernética é importante para qualquer pessoa que trabalhe com segurança da informação. Por quê? Investigar falsos positivos é um desperdício de tempo e de recursos e distrai sua equipe de se concentrar em incidentes cibernéticos reais (alertas) originados de seu SIEM.
Por outro lado, a falta de falsos negativos (ameaças não detectadas) aumenta o seu risco cibernético, reduz a sua capacidade de responder a esses invasores e, no caso de uma violação de dados, pode levar ao fim da sua empresa.
O que são falsos positivos?
Os falsos positivos são alertas de segurança erroneamente rotulados, indicando que há uma ameaça quando, na verdade, não há. Esses alertas falsos/não maliciosos (eventos SIEM) aumentam o ruído para equipes de segurança já sobrecarregadas e podem incluir bugs de software, software mal escrito ou tráfego de rede não reconhecido.
Por padrão, a maioria das equipes de segurança está condicionada a ignorar falsos positivos. Infelizmente, essa prática de ignorar alertas de segurança — por mais triviais que pareçam — pode gerar fadiga de alertas e fazer com que sua equipe perca alertas importantes relacionados a ameaças cibernéticas reais/maliciosas (como foi o caso da violação de dados da Target ).
Esses alarmes falsos representam cerca de 40% dos alertas que as equipes de segurança cibernética recebem diariamente e, em grandes organizações, podem ser esmagadores e uma enorme perda de tempo.
O que são falsos negativos?
Os falsos negativos são ameaças cibernéticas não detectadas - ignoradas pelas ferramentas de segurança porque estão inativas, são altamente sofisticadas (ou seja, sem arquivos ou capazes de movimento lateral) ou a infraestrutura de segurança existente não tem a capacidade tecnológica para detectar esses ataques.
Essas ameaças cibernéticas avançadas/ocultas são capazes de burlar as tecnologias de prevenção, como firewalls de última geração, software antivírus e plataformas de detecção e resposta de endpoint (EDR) treinadas para procurar ataques e malware "conhecidos".
Nenhuma tecnologia de segurança cibernética ou de prevenção de violação de dados pode bloquear 100% das ameaças que encontra. Os falsos positivos estão entre os 1% (aproximadamente) de malware malicioso e ameaças cibernéticas que a maioria dos métodos de prevenção está propensa a não detectar.
Fortalecendo sua postura de segurança cibernética
A existência de falsos positivos e falsos negativos levanta a seguinte questão: sua estratégia de cibersegurança inclui medidas proativas? A maioria dos programas de segurança se baseia em componentes preventivos e reativos — estabelecendo defesas robustas contra os ataques que essas ferramentas já conhecem . Por outro lado, as medidas de segurança proativas incluem a implementação de políticas e procedimentos de resposta a incidentes e a busca ativa por ataques ocultos/desconhecidos.
Aqui estão algumas regras simples para ajudar a governar sua abordagem à segurança cibernética com uma mentalidade preventiva, reativa e proativa:
- Suponha que você tenha sofrido uma violação e inicie suas iniciativas ofensivas (proativas) com o objetivo de encontrar essas violações. Ao fazer isso, você buscará validar a força de suas ferramentas de defesa/prevenção com o entendimento de que nenhuma delas é 100% eficaz.
- Use ferramentas de descoberta de ativos para descobrir os hosts, sistemas, servidores e aplicativos em seu ambiente de rede, porque você não pode proteger o que não sabe que existe.
- Execute avaliações regulares de comprometimento (recomendamos pelo menos uma vez por semana) e inspecione todos os ativos que residem em sua rede.
- Defina políticas e procedimentos de segurança e implemente requisitos educacionais/treinamento para que toda a sua equipe saiba o que fazer caso descubra uma violação oculta ou, pior ainda, seja vítima de uma violação de dados.
- O tempo é o seu bem mais valioso, portanto, implementar ferramentas/tecnologia para aumentar a velocidade de detecção e o tempo de resposta é fundamental e pode ajudar a sua equipe de segurança a evitar uma violação de dados.
Se a sua equipe não tiver os recursos para detectar e responder proativamente a ameaças persistentes avançadas, considere a possibilidade de terceirizar seus serviços de segurança para um provedor de Detecção e Resposta Gerenciada (MDR). As empresas de MDR aconselham e alertam você de forma independente sobre ameaças imediatas e fornecem assistência para responder e eliminar essas ameaças.
Entre em contato conosco para saber mais sobre serviços de detecção gerenciada e resposta a incidentes.




