Ни одна команда кибербезопасности не хочет обнаруживать вредоносную атаку, а затем целенаправленно игнорировать ее. Но усталость от бдительности, вызванная слишком большим количеством ложных срабатываний, может привести их в эту ловушку.
Любой инструмент кибербезопасности, предназначенный для обнаружения атак, допускает ошибки. На протяжении десятилетий исследователи и поставщики пытались найти способы улучшить обнаружение угроз точность без ухудшения производительности.
Обнаружение атак — это постоянное балансирование между ложноотрицательными результатами (когда инструмент не может обнаружить реальную атаку) и ложными срабатываниями (когда инструмент неправильно идентифицирует доброкачественную активность как атаку). Методы, которые уменьшают количество ложноотрицательных результатов, имеют тенденцию увеличивать количество ложноположительных результатов. Если выйти из равновесия, ложноотрицательные результаты могут ухудшить работу службы безопасности.
К технологиям кибербезопасности, которые могут генерировать ложные срабатывания при обнаружении атак, относятся антивирусное ПО, антифишингинформация о безопасности и управление событиями, системы обнаружения и предотвращения вторжений, предотвращение потери данных, межсетевые экраны, а также обнаружение и реагирование на конечных точках.
Директора по информационной безопасности должны понимать распространенность ложных срабатываний в инструментах кибербезопасности. Обладая этими знаниями, они могут разработать стратегию, позволяющую командам безопасности снизить количество таких предупреждений, сохраняя при этом распознавание подлинных угроз. Лучшие практики, такие как настройка пороговых значений для соответствия ожидаемым операциям в ИТ-экосистеме, имеют большое значение.
Почему мы видим больше ложных срабатываний
Учитывая разнообразие и сложность атакложные срабатывания неизбежны. Относительно небольшое количество атак сразу и окончательно распознаются как злонамеренные. Наборы эксплойтов и другие инструменты злоумышленников позволяют каждому быстро и легко создавать индивидуальные, уникальные атаки. Хотя инструменты могут идентифицировать характеристики распространенных типов атак, внедрение ИИ в наборы инструментов злоумышленников значительно расширила возможности настройки атак.
Поскольку атаки стало сложнее обнаружить, большинство инструментов теперь выдают больше ложноположительных результатов и меньше ложноотрицательных. Настоящая опасность заключается в необнаруженном нарушении кибербезопасности, поэтому команды безопасности уделяют первоочередное внимание минимизации ложных срабатываний.
Как ложные срабатывания мешают работе служб безопасности
Ложные срабатывания могут привести к значительной утечке ресурсов кибербезопасности, требуя времени и усилий для анализа каждого из них, прежде чем их отклонять. Когда ложные срабатывания слишком распространены, они отвлекают аналитиков от реальных угроз.
В некоторых инструментах реальные и ложные срабатывания автоматически запускают действия по прекращению наблюдаемой активности. Когда это происходит без реальной угрозы, это может подорвать доверие к программе безопасности.
Аналитики склонны игнорировать ложноположительные результаты, которые часто возникают с течением времени. Естественно предположить, что предупреждение, которое было безобидным в прошлом, можно спокойно игнорировать в будущем. Однако в следующий раз это предполагаемое ложное срабатывание может оказаться законной кибератакой.
Как уменьшить количество ложных срабатываний
Не пытайтесь полностью исключить ложные срабатывания. Даже если бы это было возможно, это значительно увеличило бы количество ложноотрицательных результатов. Чтобы максимально снизить количество ложных срабатываний, обновите инструменты обнаружения, возможности уровней для достижения наилучшей производительности и точно настройте пороговые значения оповещений.
Инструменты исправлений и обновлений
Операции по обеспечению безопасности должны поддерживать последние исправления и обновления для технологий обнаружения атак. Чтобы повысить точность, эти технологии должны использовать режимы, близкие к реальному времени. каналы разведки об угрозах кибербезопасности.
Сфокусируйте инструменты там, где они наиболее точны
Развертывайте уровни технологий обнаружения атак, используя различные методологии обнаружения и анализа. Например, определенный тип активности может часто приводить к тому, что один инструмент выдает ложные срабатывания, но другая технология точно определяет его как нормальное или ненормальное. Рассмотрите возможность использования более точного инструмента для этого вектора атаки. Отключите проверки, которые дают так много ложных срабатываний в неэффективном инструменте, или настройте их для регистрации, но не оповещения.
Знайте свою инфраструктуру и операции
Команды могут настраивать проверки обнаружения атак для повышения точности. Проверьте и отрегулируйте пороговые значения, когда о доброкачественных аномалиях сообщается как об атаках.
Настройка оповещений также может включать добавление контекста. Контекст формируется на основе информации о роли различных ИТ-ресурсов и связях между ресурсами. Например, серверы могут передавать большие объемы данных в централизованное хранилище в рамках обычных операций, но передача данных на внешнее хранилище будет необычной.
Директора по информационной безопасности должны тщательно настраивать обнаружение атак. Убедитесь, что команды тестируют и отслеживают стратегии снижения количества ложных срабатываний, прежде чем внедрять их в производство.
Карен Кент — соучредитель Trusted Cyber Приложение. Она предоставляет организациям услуги по исследованиям и публикациям в области кибербезопасности, а ранее работала старшим ученым-компьютерщиком в NIST.
2026-03-02 16:56:00
1772592591
#Как #уменьшить #количество #ложных #срабатываний #повысить #кибербезопасность
Продолжение темы

