Kort samengevat: de zakelijke kosten van valse positieven in beveiliging
- Detectiepercentages misleiden: Beveiligingsleveranciers adverteren graag met hogere detectiepercentages, maar een luie regel die een legitiem domein markeert op basis van alleen de URL-structuur kan aanmeldingen kelderen, supporttickets doen pieken en partnervertrouwen verbranden voordat iemand de melding bekijkt.
- Nul valse positieven: Zelfs een vals-positief-percentage van 1 op 100.000 kan duizenden legitieme transacties blokkeren tijdens piekwinkelmomenten; cside werkt met een zero-false-positive-beleid op client-side-detecties en gebruikt zijn eigen producten om signaal boven ruis te houden.
- Voordat je live gaat: Voordat je volgende detectieregel live gaat: beslis of het reviewproces context bevat over domeinreputatie en payload-gedrag, of dat URL-string-matches je eigen infrastructuur blijven markeren.
Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.
Deze week identificeerden we een intrigerende use case met betrekking tot de WP3[.]XYZ-aanval (link naar onze blogpost). Het wekte interesse in de hele community en leidde tot betere detectiepercentages op platforms zoals VirusTotal (VirusTotal-link).

Hoewel de meesten onze inspanningen waardeerden, bekritiseerden anderen ons omdat we de hoofdoorzaak niet identificeerden of diensten aanbevalen om gehackte websites op te schonen. Toch willen we de community bewust blijven maken van aanvallen zoals deze, en we werken eraan dit elke keer beter te doen.
Wanneer valse positieven dichtbij komen
Na publicatie van de blog gebeurde er iets onverwachts: onze hoofdwebsite, cside.com, werd gemarkeerd als verdacht. Eén enkel vals-positief zoals dit kan technische workflows, de reputatie van een bedrijf en de dagelijkse bedrijfsvoering verstoren.

Voor technische lezers laat dit zien waarom nauwkeurige detectieregels belangrijk zijn, terwijl het voor niet-technische lezers aantoont hoe dergelijke problemen kunnen escaleren en vertrouwen en bedrijfscontinuïteit kunnen beïnvloeden.
Natuurlijk werden we verrast en begonnen we onmiddellijk met onderzoek.
Bij nader onderzoek leek het erop dat enkele luie detectieregels het probleem mogelijk hadden veroorzaakt.
Ik heb meer dan vier jaar in endpoint security gewerkt voordat ik overstapte naar een rol als SOC (Security Operations Center)-analist. Deze ervaring gaf me directe inzichten in de uitdagingen van het beheren van waarschuwingen en detecties — een onderwerp dat nauw verbonden is met de werkelijke kosten van valse positieven.
Als iemand die detectieregels heeft geschreven, begrijp ik de verleiding om shortcuts te nemen. Vroeg in mijn carrière maakte ik vergelijkbare fouten. Met ervaring leerde ik het verschil tussen goede en slechte regels en het belang van het gebruiken van de juiste technologieën voor het schrijven van regels. Dit is waarom de meeste beveiligingsleveranciers meerdere engines gebruiken om verschillende soorten aanvallen effectief aan te pakken.
In dit geval leek het probleem voort te komen uit twee factoren:
- Het WP3[.]XYZ-subdomein: We gebruiken een dienst om korte beschrijvingen van domeinen te genereren met behulp van interne gegevens en AI (Domain Insights). Hoewel de beschrijvingen bedoeld zijn om nuttige context te bieden, zijn ze niet bedoeld voor detectiedoeleinden.
- Verkeerde interpretatie door AV-leveranciers: Sommige antivirusleveranciers markeerden de domeinnaam simpelweg omdat deze in onze URL voorkwam. Dit soort detectie, uitsluitend gebaseerd op de URL-structuur, mist context en kan leiden tot onnodige verstoringen.
Om de community te helpen, deelden we de volledige code in onze blog zodat andere bedrijven hun detecties konden verbeteren. Het markeren van een domein dat kwaadaardige payloads levert zonder de juiste context is echter een problematische praktijk. We hebben dit probleem in detail behandeld in een andere blogpost (Are Threat Feeds Still Good in 2024?).
De werkelijke kosten van valse positieven
Valse positieven lijken op het eerste gezicht misschien onbeduidend, maar hun impact kan diepgaand zijn:
- Operationele verstoring: Zelfs een vals-positief-percentage van 1:100.000 kan ernstige gevolgen hebben als het kritieke transacties verstoort. Stel je bijvoorbeeld voor dat een betaalgateway tijdens een piekseizoen voor winkelen ten onrechte wordt gemarkeerd. Dit zou duizenden legitieme transacties kunnen blokkeren, wat resulteert in gefrustreerde klanten, verloren inkomsten en mogelijke schade aan de reputatie van het bedrijf.
- SOC-analistvermoeidheid: Valse positieven kunnen duizenden uren verspillen doordat analisten proberen niet-bestaande problemen te trieren en te onderzoeken. Deze vermoeidheid kan ertoe leiden dat echte positieven (TP's) onopgemerkt blijven.
- Bedrijfsimpact: Dit is de meest zorgwekkende consequentie, omdat het de hele bedrijfsvoering in gevaar kan brengen.
Laten we dieper ingaan op punt drie.
Bij cside zijn we een kleine, jonge startup die het belangrijk vindt om bij te dragen aan de cybersecurity-community. Als beveiligingsproducten onze website echter als kwaadaardig markeren, kan dat alles waar we voor hebben gewerkt in gevaar brengen.
Ik herinner me de aanvankelijke paniek bij het zien van de detectie. Het oplossen van het probleem was belangrijk, maar het beschermen van het vertrouwen dat we bij onze klanten hebben opgebouwd was nog belangrijker. De tijd en energie die besteed wordt aan het aanpakken van dergelijke problemen zou de operaties aanzienlijk kunnen verstoren, vooral voor kleine bedrijven zoals het onze. Terwijl grote bedrijven dergelijke uitdagingen misschien kunnen doorstaan, zou het voor kleinere organisaties rampzalig kunnen zijn.
Waarom het belangrijk is
De werkelijke kosten van valse positieven gaan verder dan technische uitdagingen. Het beïnvloedt bedrijven, klanten en levensonderhoud. Degenen die de gevolgen uit de eerste hand hebben ervaren, weten hoe diep het pijn doet.
Onze toewijding bij cside
Bij cside geloven we sterk in een zero-false-positive-beleid.
We streven ernaar om:
- Alles wat we weten openlijk met de community te delen.
- Onze eigen producten te gebruiken om nauwkeurigheid en betrouwbaarheid te waarborgen.
- De impact van valse positieven te minimaliseren terwijl we onze detectiecapaciteiten verbeteren.
We begrijpen de kosten van zowel valse positieven als cyberaanvallen, en daarom zijn we toegewijd aan voortdurende verbetering en samenwerking met de bredere community.
Als u vragen of suggesties heeft, neem gerust contact op. We staan altijd open voor feedback.









