False positive
Een false positive is een vals alarm. Een beveiligingssysteem meldt een dreiging, maar er is niets aan de hand. Legitieme activiteit wordt onterecht als verdacht aangemerkt. Het gevolg: tijd gaat verloren aan onderzoek en echte meldingen krijgen mogelijk minder aandacht.
Wat is een false positive?
Detectietools zoals een SIEM (Security Information and Event Management), IDS/IPS (Intrusion Detection/Prevention System) of EDR (Endpoint Detection and Response) beoordelen gebeurtenissen op basis van regels, signatures en drempelwaarden. Wanneer die logica een normale activiteit ten onrechte als afwijkend classificeert, ontstaat een false positive. Het systeem triggert, maar de activiteit was legitiem.
Het tegenovergestelde is een false negative: een echte dreiging die onopgemerkt blijft. Dat is gevaarlijker. Een true positive daarentegen is een correcte detectie van een reële dreiging.
Hoe ontstaan false positives?
False positives ontstaan door verschillende oorzaken:
- Te brede detectieregels: Regels die te veel scenario's afdekken, melden ook onschuldige activiteit.
- Agressieve drempelwaarden: Lage tolerantie zorgt voor meer meldingen, inclusief vals alarm.
- Ongebruikelijke maar legitieme activiteit: Een medewerker werkt buiten kantooruren. Het systeem ziet dit als afwijkend.
- Misconfiguratie: Verkeerd ingestelde regels of filters matchen op normale gebeurtenissen.
Zonder tuning en contextverrijking genereren beveiligingstools te veel ruis. Dat leidt tot alert fatigue: analisten raken overweldigd door meldingen en verliezen scherpte.
Wat is de rol van false positives binnen een SOC?
Een Security Operations Center (SOC) is het centrale punt voor het monitoren en afhandelen van beveiligingsmeldingen. Analisten triageren binnenkomende alerts en scheiden false positives van echte incidenten.
Dit triageproces kost tijd. Te veel false positives leiden tot alert fatigue: analisten worden minder alert en riskeren dat een echte dreiging gemist wordt. Daarom zijn tuning van detectieregels, het aanpassen van drempelwaarden en contextverrijking cruciaal.
Bij een managed SOC met 24/7 monitoring nemen specialisten dit werk over. Zij optimaliseren detectie continu, zodat jouw team focust op echte incidenten—niet op vals alarm.