Resumen: el coste empresarial de los falsos positivos de seguridad
- Las tasas de detección engañan: A los proveedores de seguridad les encanta anunciar tasas de detección más altas, pero una regla perezosa que marca un dominio legítimo basándose solo en la estructura de la URL puede tirar los registros, disparar los tickets de soporte y quemar la confianza de los partners antes de que nadie revise la alerta.
- Cero falsos positivos: Incluso una tasa de falsos positivos de 1 entre 100.000 puede bloquear miles de transacciones legítimas en picos de compra; cside aplica una política de cero falsos positivos en las detecciones del lado del cliente y usa sus propios productos para mantener la señal por encima del ruido.
- Antes de publicar: Antes de que se publique tu próxima regla de detección, decide si el proceso de revisión incluye contexto sobre la reputación del dominio y el comportamiento del payload, o si las coincidencias de cadena de URL seguirán marcando tu propia infraestructura.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Esta semana, identificamos un caso de uso intrigante que involucra el ataque WP3[.]XYZ (enlace a nuestra publicación del blog). Despertó interés en toda la comunidad y llevó a mejores tasas de detección en plataformas como VirusTotal (enlace de VirusTotal).

Si bien la mayoría apreció nuestros esfuerzos, otros nos criticaron por no identificar la causa raíz ni recomendar servicios para limpiar sitios web hackeados. Aun así, queremos seguir manteniendo a la comunidad al tanto de ataques como este, y estamos trabajando para hacerlo cada vez mejor.
Cuando los falsos positivos nos afectan directamente
Después de publicar el blog, sucedió algo inesperado: nuestro sitio web principal, cside.com, fue marcado como sospechoso. Un solo falso positivo como este puede interrumpir los flujos de trabajo técnicos, la reputación de una empresa y sus operaciones diarias.

Para los lectores técnicos, esto muestra por qué son importantes las reglas de detección precisas, mientras que para los lectores no técnicos, demuestra cómo estos problemas pueden escalar y afectar la confianza y la continuidad del negocio.
Naturalmente, nos tomó por sorpresa e inmediatamente comenzamos a investigar.
Tras una inspección más detallada, parecía que algunas reglas de detección descuidadas podrían haber causado el problema.
Trabajé en seguridad de endpoints durante más de cuatro años antes de pasar a un rol de analista de SOC (Centro de Operaciones de Seguridad). Esta experiencia me dio una visión directa de los desafíos de gestionar alertas y detecciones, un tema estrechamente relacionado con el coste real de los falsos positivos.
Como alguien que ha escrito reglas de detección, entiendo la tentación de tomar atajos. Al principio de mi carrera, cometí errores similares. Con la experiencia, aprendí la diferencia entre reglas buenas y malas y la importancia de usar las tecnologías adecuadas para escribir reglas. Por eso la mayoría de los proveedores de seguridad emplean varios motores para abordar de forma efectiva distintos tipos de ataques.
En este caso, el problema parecía surgir de dos factores:
- El subdominio WP3[.]XYZ: Utilizamos un servicio para generar descripciones breves de dominios usando datos internos e IA (Domain Insights). Aunque las descripciones tienen como objetivo aportar contexto útil, no están pensadas para fines de detección.
- Malinterpretación por parte de proveedores de antivirus: Algunos proveedores de antivirus marcaron el nombre de dominio simplemente porque aparecía en nuestra URL. Este tipo de detección, basada únicamente en la estructura de la URL, carece de contexto y puede provocar interrupciones innecesarias.
Para ayudar a la comunidad, compartimos el código completo en nuestro blog para que otras empresas pudieran mejorar sus detecciones. Sin embargo, marcar un dominio que sirve payloads maliciosos sin el contexto adecuado es una práctica problemática. Hemos abordado este tema en detalle en otra publicación del blog (¿Siguen siendo buenos los feeds de amenazas en 2024?).
El coste real de los falsos positivos
Los falsos positivos pueden parecer insignificantes a primera vista, pero su impacto puede ser profundo:
- Interrupción operativa: Incluso una tasa de falsos positivos de 1:100.000 puede tener consecuencias graves si interrumpe transacciones críticas. Por ejemplo, imagina una pasarela de pago marcada incorrectamente durante una temporada alta de compras. Esto podría bloquear miles de transacciones legítimas, lo que se traduciría en clientes frustrados, pérdida de ingresos y un daño potencial a la reputación de la empresa.
- Fatiga del analista de SOC: Los falsos positivos pueden desperdiciar miles de horas mientras los analistas intentan clasificar e investigar problemas inexistentes. Esta fatiga puede hacer que los verdaderos positivos (TP) pasen desapercibidos.
- Impacto en el negocio: Esta es la consecuencia más preocupante, ya que puede poner en peligro toda la operación de una empresa.
Profundicemos en el punto tres.
En cside somos una startup pequeña y joven a la que le importa contribuir a la comunidad de ciberseguridad. Sin embargo, si los productos de seguridad marcan nuestro sitio web como malicioso, podría poner en peligro todo por lo que hemos trabajado.
Recuerdo el pánico inicial al ver la detección. Solucionar el problema importaba, pero proteger la confianza que hemos construido con nuestros clientes importaba más. El tiempo y la energía dedicados a abordar estos problemas podrían interrumpir significativamente las operaciones, especialmente en empresas pequeñas como la nuestra. Mientras que las grandes corporaciones pueden capear estos desafíos, para las organizaciones más pequeñas podría suponer un desastre.
Por qué importa
El coste real de los falsos positivos va más allá de los desafíos técnicos. Impacta a las empresas, a los clientes y a los medios de vida. Quienes han vivido las repercusiones en primera persona saben lo mucho que duele.
Nuestro compromiso en cside
En cside creemos firmemente en una política de cero falsos positivos.
Nos esforzamos por:
- Compartir abiertamente todo lo que sabemos con la comunidad.
- Usar nuestros propios productos para garantizar precisión y fiabilidad.
- Minimizar el impacto de los falsos positivos mientras mejoramos nuestras capacidades de detección.
Entendemos el coste tanto de los falsos positivos como de los ciberataques, por lo que estamos comprometidos con la mejora continua y la colaboración con toda la comunidad.
Si tienes preguntas o sugerencias, no dudes en contactarnos. Siempre estamos abiertos a recibir comentarios.









