En bref : le coût business des faux positifs de sécurité
- Les taux de détection trompent : Les fournisseurs de sécurité adorent afficher des taux de détection plus élevés, mais une règle paresseuse qui signale un domaine légitime en se basant uniquement sur la structure de l'URL peut faire chuter les inscriptions, faire exploser les tickets de support et brûler la confiance des partenaires avant même que quiconque examine l'alerte.
- Zéro faux positif : Même un taux de faux positifs de 1 sur 100 000 peut bloquer des milliers de transactions légitimes lors des pics d'achats ; cside applique une politique de zéro faux positif sur les détections côté client et utilise ses propres produits pour maintenir le signal au-dessus du bruit.
- Avant la mise en production : Avant la mise en production de votre prochaine règle de détection, décidez si le processus de revue inclut le contexte de réputation du domaine et le comportement du payload, ou si les correspondances de chaîne d'URL continueront à signaler votre propre infrastructure.
Peu de temps ? Découvrez le blocage de Magecart et de skimmers dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.
Cette semaine, nous avons identifié un cas d'usage intéressant impliquant l'attaque WP3[.]XYZ (lien vers notre article de blog). Cela a suscité l'intérêt de la communauté et a conduit à de meilleurs taux de détection sur des plateformes comme VirusTotal (lien VirusTotal).

Si la plupart ont apprécié nos efforts, d'autres nous ont reproché de ne pas avoir identifié la cause profonde ni recommandé de services pour nettoyer les sites piratés. Nous tenons malgré tout à informer la communauté de ce type d'attaques, et nous nous efforçons de faire mieux à chaque fois.
Quand les faux positifs nous touchent directement
Après la publication de l'article de blog, quelque chose d'inattendu s'est produit : notre site web principal, cside.com, a été signalé comme suspect. Un simple faux positif de ce genre peut perturber les flux de travail techniques, la réputation d'une entreprise, et ses opérations quotidiennes.

Pour les lecteurs techniques, cela montre pourquoi des règles de détection précises comptent, tandis que pour les lecteurs non techniques, cela démontre comment de tels problèmes peuvent s'aggraver et affecter la confiance et la continuité des activités.
Naturellement, nous avons été pris au dépourvu et avons immédiatement commencé à enquêter.
Après un examen plus approfondi, il semblait que certaines règles de détection paresseuses aient pu causer le problème.
J'ai travaillé dans la sécurité des terminaux pendant plus de quatre ans avant de passer à un rôle d'analyste SOC (Security Operations Center). Cette expérience m'a donné un aperçu direct des défis liés à la gestion des alertes et des détections, un sujet étroitement lié au coût réel des faux positifs.
En tant que personne ayant écrit des règles de détection, je comprends la tentation de prendre des raccourcis. Au début de ma carrière, j'ai fait des erreurs similaires. Avec l'expérience, j'ai appris la différence entre les bonnes et les mauvaises règles et l'importance d'utiliser les bonnes technologies pour l'écriture de règles. C'est pourquoi la plupart des fournisseurs de sécurité emploient plusieurs moteurs pour traiter efficacement différents types d'attaques.
Dans ce cas, le problème semblait provenir de deux facteurs :
- Le sous-domaine WP3[.]XYZ : Nous utilisons un service pour générer de brèves descriptions de domaines en utilisant des données internes et l'IA (Domain Insights). Bien que les descriptions visent à fournir un contexte utile, elles ne sont pas destinées à des fins de détection.
- Mauvaise interprétation par les fournisseurs d'antivirus : Certains fournisseurs d'antivirus ont signalé le nom de domaine simplement parce qu'il apparaissait dans notre URL. Ce type de détection, basé uniquement sur la structure de l'URL, manque de contexte et peut entraîner des perturbations inutiles.
Pour aider la communauté, nous avons partagé le code complet dans notre blog afin que d'autres entreprises puissent améliorer leurs détections. Cependant, signaler un domaine servant des charges utiles malveillantes sans contexte approprié est une pratique problématique. Nous avons abordé ce sujet en détail dans un autre article de blog (Les flux de renseignement sur les menaces sont-ils encore fiables en 2024 ?).
Le coût réel des faux positifs
Les faux positifs peuvent sembler insignifiants à première vue, mais leur impact peut être profond :
- Perturbation opérationnelle : Même un taux de faux positifs de 1:100 000 peut avoir des conséquences graves s'il perturbe des transactions critiques. Par exemple, imaginez une passerelle de paiement signalée à tort pendant une saison de shopping de pointe. Cela pourrait bloquer des milliers de transactions légitimes, entraînant des clients frustrés, des pertes de revenus et des dommages potentiels à la réputation de l'entreprise.
- Fatigue des analystes SOC : Les faux positifs peuvent gaspiller des milliers d'heures alors que les analystes tentent de trier et d'enquêter sur des non-problèmes. Cette fatigue peut faire en sorte que de vrais positifs (VP) passent inaperçus.
- Impact business : C'est la conséquence la plus préoccupante, car elle peut mettre en péril l'ensemble des opérations d'une entreprise.
Approfondissons le point trois.
Chez cside, nous sommes une petite startup jeune qui tient à contribuer à la communauté de la cybersécurité. Cependant, si des produits de sécurité signalent notre site web comme malveillant, cela pourrait mettre en péril tout ce pour quoi nous avons travaillé.
Je me souviens de la panique initiale en voyant la détection. Résoudre le problème comptait, mais protéger la confiance que nous avons construite avec nos clients comptait davantage. Le temps et l'énergie consacrés à résoudre de tels problèmes pourraient perturber considérablement les opérations, en particulier pour les petites entreprises comme la nôtre. Alors que les grandes entreprises pourraient surmonter de tels défis, pour les petites organisations, cela pourrait signifier un désastre.
Pourquoi c'est important
Le coût réel des faux positifs va au-delà des défis techniques. Il impacte les entreprises, les clients et les moyens de subsistance. Ceux qui en ont vécu les répercussions de première main savent à quel point cela fait mal.
Notre engagement chez cside
Chez cside, nous croyons fermement en une politique de zéro faux positif.
Nous nous efforçons de :
- Partager tout ce que nous savons avec la communauté, en toute transparence.
- Utiliser nos propres produits pour garantir précision et fiabilité.
- Minimiser l'impact des faux positifs tout en améliorant nos capacités de détection.
Nous comprenons le coût des faux positifs comme celui des cyberattaques, c'est pourquoi nous nous engageons à une amélioration continue et à la collaboration avec la communauté au sens large.
Si vous avez des questions ou des suggestions, n'hésitez pas à nous contacter. Nous sommes toujours ouverts aux retours.









