Skip to main content
Blog
Blog

El coste de los falsos positivos - cómo nos convertimos en un objetivo

Esta semana, identificamos un caso de uso interesante relacionado con el ataque WP3[.]XYZ. Despertó interés en toda la comunidad y llevó a mejores tasas de detección en plataformas como VirusTotal. Aunque la mayoría apreció nuestros esfuerzos, otros nos criticaron por no identificar la causa raíz ni recomendar servicios para limpiar sitios web hackeados. Aun así, queremos seguir manteniendo a la comunidad al tanto de ataques como este y mejorar cada vez más.

Jan 17, 2025 6 min read
how-we-became-a-target-image-cover

Resumen: el coste empresarial de los falsos positivos de seguridad

  • Las tasas de detección engañan: A los proveedores de seguridad les encanta anunciar tasas de detección más altas, pero una regla perezosa que marca un dominio legítimo basándose solo en la estructura de la URL puede tirar los registros, disparar los tickets de soporte y quemar la confianza de los partners antes de que nadie revise la alerta.
  • Cero falsos positivos: Incluso una tasa de falsos positivos de 1 entre 100.000 puede bloquear miles de transacciones legítimas en picos de compra; cside aplica una política de cero falsos positivos en las detecciones del lado del cliente y usa sus propios productos para mantener la señal por encima del ruido.
  • Antes de publicar: Antes de que se publique tu próxima regla de detección, decide si el proceso de revisión incluye contexto sobre la reputación del dominio y el comportamiento del payload, o si las coincidencias de cadena de URL seguirán marcando tu propia infraestructura.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Esta semana, identificamos un caso de uso intrigante que involucra el ataque WP3[.]XYZ (enlace a nuestra publicación del blog). Despertó interés en toda la comunidad y llevó a mejores tasas de detección en plataformas como VirusTotal (enlace de VirusTotal).

Página de VirusTotal mostrando la cobertura de detección para el dominio wp3.xyz

Si bien la mayoría apreció nuestros esfuerzos, otros nos criticaron por no identificar la causa raíz ni recomendar servicios para limpiar sitios web hackeados. Aun así, queremos seguir manteniendo a la comunidad al tanto de ataques como este, y estamos trabajando para hacerlo cada vez mejor.

Cuando los falsos positivos nos afectan directamente

Después de publicar el blog, sucedió algo inesperado: nuestro sitio web principal, cside.com, fue marcado como sospechoso. Un solo falso positivo como este puede interrumpir los flujos de trabajo técnicos, la reputación de una empresa y sus operaciones diarias.

Advertencia del navegador marcando cside.dev como sospechoso por un falso positivo

Para los lectores técnicos, esto muestra por qué son importantes las reglas de detección precisas, mientras que para los lectores no técnicos, demuestra cómo estos problemas pueden escalar y afectar la confianza y la continuidad del negocio.

Naturalmente, nos tomó por sorpresa e inmediatamente comenzamos a investigar.

Tras una inspección más detallada, parecía que algunas reglas de detección descuidadas podrían haber causado el problema.

Trabajé en seguridad de endpoints durante más de cuatro años antes de pasar a un rol de analista de SOC (Centro de Operaciones de Seguridad). Esta experiencia me dio una visión directa de los desafíos de gestionar alertas y detecciones, un tema estrechamente relacionado con el coste real de los falsos positivos.

Como alguien que ha escrito reglas de detección, entiendo la tentación de tomar atajos. Al principio de mi carrera, cometí errores similares. Con la experiencia, aprendí la diferencia entre reglas buenas y malas y la importancia de usar las tecnologías adecuadas para escribir reglas. Por eso la mayoría de los proveedores de seguridad emplean varios motores para abordar de forma efectiva distintos tipos de ataques.

En este caso, el problema parecía surgir de dos factores:

  1. El subdominio WP3[.]XYZ: Utilizamos un servicio para generar descripciones breves de dominios usando datos internos e IA (Domain Insights). Aunque las descripciones tienen como objetivo aportar contexto útil, no están pensadas para fines de detección.
  2. Malinterpretación por parte de proveedores de antivirus: Algunos proveedores de antivirus marcaron el nombre de dominio simplemente porque aparecía en nuestra URL. Este tipo de detección, basada únicamente en la estructura de la URL, carece de contexto y puede provocar interrupciones innecesarias.

Para ayudar a la comunidad, compartimos el código completo en nuestro blog para que otras empresas pudieran mejorar sus detecciones. Sin embargo, marcar un dominio que sirve payloads maliciosos sin el contexto adecuado es una práctica problemática. Hemos abordado este tema en detalle en otra publicación del blog (¿Siguen siendo buenos los feeds de amenazas en 2024?).

El coste real de los falsos positivos

Los falsos positivos pueden parecer insignificantes a primera vista, pero su impacto puede ser profundo:

  1. Interrupción operativa: Incluso una tasa de falsos positivos de 1:100.000 puede tener consecuencias graves si interrumpe transacciones críticas. Por ejemplo, imagina una pasarela de pago marcada incorrectamente durante una temporada alta de compras. Esto podría bloquear miles de transacciones legítimas, lo que se traduciría en clientes frustrados, pérdida de ingresos y un daño potencial a la reputación de la empresa.
  2. Fatiga del analista de SOC: Los falsos positivos pueden desperdiciar miles de horas mientras los analistas intentan clasificar e investigar problemas inexistentes. Esta fatiga puede hacer que los verdaderos positivos (TP) pasen desapercibidos.
  3. Impacto en el negocio: Esta es la consecuencia más preocupante, ya que puede poner en peligro toda la operación de una empresa.

Profundicemos en el punto tres.

En cside somos una startup pequeña y joven a la que le importa contribuir a la comunidad de ciberseguridad. Sin embargo, si los productos de seguridad marcan nuestro sitio web como malicioso, podría poner en peligro todo por lo que hemos trabajado.

Recuerdo el pánico inicial al ver la detección. Solucionar el problema importaba, pero proteger la confianza que hemos construido con nuestros clientes importaba más. El tiempo y la energía dedicados a abordar estos problemas podrían interrumpir significativamente las operaciones, especialmente en empresas pequeñas como la nuestra. Mientras que las grandes corporaciones pueden capear estos desafíos, para las organizaciones más pequeñas podría suponer un desastre.

Por qué importa

El coste real de los falsos positivos va más allá de los desafíos técnicos. Impacta a las empresas, a los clientes y a los medios de vida. Quienes han vivido las repercusiones en primera persona saben lo mucho que duele.

Nuestro compromiso en cside

En cside creemos firmemente en una política de cero falsos positivos.

Nos esforzamos por:

  • Compartir abiertamente todo lo que sabemos con la comunidad.
  • Usar nuestros propios productos para garantizar precisión y fiabilidad.
  • Minimizar el impacto de los falsos positivos mientras mejoramos nuestras capacidades de detección.

Entendemos el coste tanto de los falsos positivos como de los ciberataques, por lo que estamos comprometidos con la mejora continua y la colaboración con toda la comunidad.

Si tienes preguntas o sugerencias, no dudes en contactarnos. Siempre estamos abiertos a recibir comentarios.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Cuando marcaron nuestro propio dominio cside.dev como sospechoso, los tickets de soporte se dispararon, las altas bajaron y los partners se plantearon si seguir usándonos. El coste en dinero es difícil de medir, pero el golpe a la confianza es inmediato y dura más que la alerta.

Ajusta las reglas de detección contra una línea base de comportamiento bueno conocido, muestra contexto con cada alerta y deja que los analistas devuelvan correcciones al modelo. Eso mantiene el recall alto mientras sube la precisión, que es lo que hace cside con las detecciones del lado del cliente.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco