False Positive ב-SOC: איך מזהים, מתעדים ומצמצמים

False Positive ב-SOC הוא מקרה שבו התראה נוצרה בגלל לוגיקה שגויה או נתונים לא מדויקים, אף שלא התקיימה ההתנהגות המסוכנת שהחוק התכוון לזהות. כדי לסגור נכון צריך להוכיח את הסיבה, להבדיל מפעילות חשודה אך מאושרת, לתעד את ה-Root Cause ולהעביר משוב שמצמצם התראות דומות בלי ליצור Blind Spot.
התראות שווא אינן רק מטרד. כאשר הן חוזרות בכמות גבוהה, הן יוצרות Alert Fatigue, מאריכות זמני תגובה ומלמדות אנליסטים להתעלם מדפוסים שעלולים להיות מסוכנים. עם זאת, סינון אגרסיבי מדי מסוכן באותה מידה: Exception רחב יכול להסתיר פעילות זדונית שמנצלת משתמש, כלי או כתובת שנחשבו “מוכרים”.
השלב הראשון הוא להשתמש בשפה מדויקת. Microsoft Sentinel ו-Splunk מבחינים בין True Positive, Benign Positive ו-False Positive. פעילות של סורק מורשה עשויה להיות Benign Positive — החוק זיהה נכון התנהגות חשודה, אך היא צפויה. לעומת זאת, אם החוק פירש שדה שגוי או שהמקור שלח נתון לא מדויק, מדובר ב-False Positive.
המטרה אינה להגיע לאפס התראות שווא. חוק רגיש עשוי לייצר רעש מסוים כדי לא לפספס תקיפה. המטרה היא לנהל את האיזון באופן מדיד, מבוקר והפיך.




