False Positive в SOC: как выявить, задокументировать и уменьшить

False Positive в SOC — это случай, когда оповещение было сгенерировано из-за ошибочной логики или неточных данных, хотя опасное поведение, которое правило должно было выявить, не произошло. Для корректного закрытия необходимо доказать причину, отличить от подозрительной, но санкционированной активности, задокументировать первопричину (Root Cause) и предоставить обратную связь, которая уменьшит аналогичные оповещения без создания Blind Spot.
Ложные срабатывания — это не просто помеха. Когда они повторяются в большом количестве, они вызывают Alert Fatigue, увеличивают время реакции и приучают аналитиков игнорировать потенциально опасные шаблоны. Однако чрезмерно агрессивная фильтрация так же опасна: широкое исключение может скрывать вредоносную активность, которая использует пользователя, инструмент или адрес, считавшиеся «знакомыми».
Первый шаг — использовать точный язык. Microsoft Sentinel и Splunk различают True Positive, Benign Positive и False Positive. Активность авторизованного сканера может быть Benign Positive — правило правильно выявило подозрительное поведение, но оно ожидаемо. С другой стороны, если правило неправильно интерпретировало поле или источник отправил неточные данные, это False Positive.
Цель не в том, чтобы свести количество ложных срабатываний к нулю. Чувствительное правило может генерировать некоторый шум, чтобы не пропустить атаку. Цель — управлять балансом измеримым, контролируемым и обратимым способом.




