Skip to main content
Blog
Blog

De kosten van valse positieven - hoe wij een doelwit werden

Deze week identificeerden we een intrigerende use case rond de WP3[.]XYZ-aanval. Het wekte interesse in de hele community en leidde tot betere detectiepercentages op platforms zoals VirusTotal. Hoewel de meesten onze inspanningen waardeerden, bekritiseerden anderen ons omdat we de hoofdoorzaak niet identificeerden of diensten aanbevalen om gehackte websites op te schonen. We willen de community nog steeds bewust maken van aanvallen zoals deze en werken eraan het elke keer beter te doen.

Jan 17, 2025 5 min read
how-we-became-a-target-image-cover

Kort samengevat: de zakelijke kosten van valse positieven in beveiliging

  • Detectiepercentages misleiden: Beveiligingsleveranciers adverteren graag met hogere detectiepercentages, maar een luie regel die een legitiem domein markeert op basis van alleen de URL-structuur kan aanmeldingen kelderen, supporttickets doen pieken en partnervertrouwen verbranden voordat iemand de melding bekijkt.
  • Nul valse positieven: Zelfs een vals-positief-percentage van 1 op 100.000 kan duizenden legitieme transacties blokkeren tijdens piekwinkelmomenten; cside werkt met een zero-false-positive-beleid op client-side-detecties en gebruikt zijn eigen producten om signaal boven ruis te houden.
  • Voordat je live gaat: Voordat je volgende detectieregel live gaat: beslis of het reviewproces context bevat over domeinreputatie en payload-gedrag, of dat URL-string-matches je eigen infrastructuur blijven markeren.

Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.

Deze week identificeerden we een intrigerende use case met betrekking tot de WP3[.]XYZ-aanval (link naar onze blogpost). Het wekte interesse in de hele community en leidde tot betere detectiepercentages op platforms zoals VirusTotal (VirusTotal-link).

VirusTotal-pagina met de detectiedekking voor het domein wp3.xyz

Hoewel de meesten onze inspanningen waardeerden, bekritiseerden anderen ons omdat we de hoofdoorzaak niet identificeerden of diensten aanbevalen om gehackte websites op te schonen. Toch willen we de community bewust blijven maken van aanvallen zoals deze, en we werken eraan dit elke keer beter te doen.

Wanneer valse positieven dichtbij komen

Na publicatie van de blog gebeurde er iets onverwachts: onze hoofdwebsite, cside.com, werd gemarkeerd als verdacht. Eén enkel vals-positief zoals dit kan technische workflows, de reputatie van een bedrijf en de dagelijkse bedrijfsvoering verstoren.

Browserwaarschuwing markeert cside.dev als verdacht door een vals-positief

Voor technische lezers laat dit zien waarom nauwkeurige detectieregels belangrijk zijn, terwijl het voor niet-technische lezers aantoont hoe dergelijke problemen kunnen escaleren en vertrouwen en bedrijfscontinuïteit kunnen beïnvloeden.

Natuurlijk werden we verrast en begonnen we onmiddellijk met onderzoek.

Bij nader onderzoek leek het erop dat enkele luie detectieregels het probleem mogelijk hadden veroorzaakt.

Ik heb meer dan vier jaar in endpoint security gewerkt voordat ik overstapte naar een rol als SOC (Security Operations Center)-analist. Deze ervaring gaf me directe inzichten in de uitdagingen van het beheren van waarschuwingen en detecties — een onderwerp dat nauw verbonden is met de werkelijke kosten van valse positieven.

Als iemand die detectieregels heeft geschreven, begrijp ik de verleiding om shortcuts te nemen. Vroeg in mijn carrière maakte ik vergelijkbare fouten. Met ervaring leerde ik het verschil tussen goede en slechte regels en het belang van het gebruiken van de juiste technologieën voor het schrijven van regels. Dit is waarom de meeste beveiligingsleveranciers meerdere engines gebruiken om verschillende soorten aanvallen effectief aan te pakken.

In dit geval leek het probleem voort te komen uit twee factoren:

  1. Het WP3[.]XYZ-subdomein: We gebruiken een dienst om korte beschrijvingen van domeinen te genereren met behulp van interne gegevens en AI (Domain Insights). Hoewel de beschrijvingen bedoeld zijn om nuttige context te bieden, zijn ze niet bedoeld voor detectiedoeleinden.
  2. Verkeerde interpretatie door AV-leveranciers: Sommige antivirusleveranciers markeerden de domeinnaam simpelweg omdat deze in onze URL voorkwam. Dit soort detectie, uitsluitend gebaseerd op de URL-structuur, mist context en kan leiden tot onnodige verstoringen.

Om de community te helpen, deelden we de volledige code in onze blog zodat andere bedrijven hun detecties konden verbeteren. Het markeren van een domein dat kwaadaardige payloads levert zonder de juiste context is echter een problematische praktijk. We hebben dit probleem in detail behandeld in een andere blogpost (Are Threat Feeds Still Good in 2024?).

De werkelijke kosten van valse positieven

Valse positieven lijken op het eerste gezicht misschien onbeduidend, maar hun impact kan diepgaand zijn:

  1. Operationele verstoring: Zelfs een vals-positief-percentage van 1:100.000 kan ernstige gevolgen hebben als het kritieke transacties verstoort. Stel je bijvoorbeeld voor dat een betaalgateway tijdens een piekseizoen voor winkelen ten onrechte wordt gemarkeerd. Dit zou duizenden legitieme transacties kunnen blokkeren, wat resulteert in gefrustreerde klanten, verloren inkomsten en mogelijke schade aan de reputatie van het bedrijf.
  2. SOC-analistvermoeidheid: Valse positieven kunnen duizenden uren verspillen doordat analisten proberen niet-bestaande problemen te trieren en te onderzoeken. Deze vermoeidheid kan ertoe leiden dat echte positieven (TP's) onopgemerkt blijven.
  3. Bedrijfsimpact: Dit is de meest zorgwekkende consequentie, omdat het de hele bedrijfsvoering in gevaar kan brengen.

Laten we dieper ingaan op punt drie.

Bij cside zijn we een kleine, jonge startup die het belangrijk vindt om bij te dragen aan de cybersecurity-community. Als beveiligingsproducten onze website echter als kwaadaardig markeren, kan dat alles waar we voor hebben gewerkt in gevaar brengen.

Ik herinner me de aanvankelijke paniek bij het zien van de detectie. Het oplossen van het probleem was belangrijk, maar het beschermen van het vertrouwen dat we bij onze klanten hebben opgebouwd was nog belangrijker. De tijd en energie die besteed wordt aan het aanpakken van dergelijke problemen zou de operaties aanzienlijk kunnen verstoren, vooral voor kleine bedrijven zoals het onze. Terwijl grote bedrijven dergelijke uitdagingen misschien kunnen doorstaan, zou het voor kleinere organisaties rampzalig kunnen zijn.

Waarom het belangrijk is

De werkelijke kosten van valse positieven gaan verder dan technische uitdagingen. Het beïnvloedt bedrijven, klanten en levensonderhoud. Degenen die de gevolgen uit de eerste hand hebben ervaren, weten hoe diep het pijn doet.

Onze toewijding bij cside

Bij cside geloven we sterk in een zero-false-positive-beleid.

We streven ernaar om:

  • Alles wat we weten openlijk met de community te delen.
  • Onze eigen producten te gebruiken om nauwkeurigheid en betrouwbaarheid te waarborgen.
  • De impact van valse positieven te minimaliseren terwijl we onze detectiecapaciteiten verbeteren.

We begrijpen de kosten van zowel valse positieven als cyberaanvallen, en daarom zijn we toegewijd aan voortdurende verbetering en samenwerking met de bredere community.

Als u vragen of suggesties heeft, neem gerust contact op. We staan altijd open voor feedback.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Toen ons eigen cside.dev-domein als verdacht werd gemarkeerd, schoot het aantal supporttickets omhoog, daalden de aanmeldingen en twijfelden partners of ze ons wel wilden blijven gebruiken. De kosten in dollars zijn moeilijk te meten, maar de vertrouwensschade is direct voelbaar en houdt langer aan dan de melding zelf.

Stem detectieregels af op een baseline van bekend-goed gedrag, geef bij elke melding context, en laat analisten correcties terugvoeren in het model. Zo blijft recall hoog en gaat precisie omhoog, precies wat cside doet voor client-side-detecties.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip