Resumo: o custo empresarial dos falsos positivos de segurança
- As taxas de deteção enganam: Os fornecedores de segurança adoram anunciar taxas de deteção mais elevadas, mas uma regra pouco cuidada que assinala um domínio legítimo apenas com base na estrutura do URL pode fazer cair os registos, disparar os pedidos de suporte e queimar a confiança dos parceiros antes de alguém rever o alerta.
- Zero falsos positivos: Mesmo uma taxa de falsos positivos de 1 em 100.000 pode bloquear milhares de transações legítimas durante os picos de compras; a cside trabalha segundo uma política de zero falsos positivos nas deteções do lado do cliente e utiliza os seus próprios produtos para manter o sinal acima do ruído.
- Antes de lançar: Antes de lançar a sua próxima regra de deteção, decida se o processo de revisão inclui contexto sobre a reputação do domínio e o comportamento do payload, ou se as correspondências de strings de URL vão continuar a assinalar a sua própria infraestrutura.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
Esta semana, identificámos um caso de uso interessante envolvendo o ataque WP3[.]XYZ (link para a nossa publicação no blog). Isto despertou o interesse de toda a comunidade e levou a melhores taxas de deteção em plataformas como o VirusTotal (link do VirusTotal).

Embora a maioria tenha apreciado os nossos esforços, outros criticaram-nos por não identificarmos a causa raiz ou por não recomendarmos serviços para limpar sites comprometidos. Continuamos a querer manter a comunidade consciente de ataques como este, e estamos a trabalhar para fazer isso cada vez melhor.
Quando os falsos positivos nos atingem diretamente
Depois de publicarmos o artigo, aconteceu algo inesperado: o nosso site principal, cside.com, foi assinalado como suspeito. Um único falso positivo como este pode perturbar fluxos de trabalho técnicos, a reputação de uma empresa e as suas operações do dia a dia.

Para leitores técnicos, isto mostra porque é que as regras de deteção precisas são importantes, enquanto para leitores não técnicos, demonstra como estes problemas podem escalar e afetar a confiança e a continuidade do negócio.
Naturalmente, fomos surpreendidos e começámos imediatamente a investigar.
Após uma análise mais atenta, pareceu que algumas regras de deteção pouco cuidadas poderiam ter causado o problema.
Trabalhei em segurança de endpoint durante mais de quatro anos antes de passar para uma função de analista de SOC (Security Operations Center / Centro de Operações de Segurança). Essa experiência deu-me uma visão em primeira mão dos desafios de gerir alertas e deteções, um tema intimamente ligado ao custo real dos falsos positivos.
Como alguém que já escreveu regras de deteção, entendo a tentação de tomar atalhos. No início da minha carreira, cometi erros semelhantes. Com a experiência, aprendi a diferença entre regras boas e más, e a importância de usar as tecnologias certas para escrever regras. É por isso que a maioria dos fornecedores de segurança utiliza vários motores para lidar eficazmente com diferentes tipos de ataques.
Neste caso, o problema pareceu surgir de dois fatores:
- O subdomínio WP3[.]XYZ: Utilizamos um serviço para gerar breves descrições de domínios com base em dados internos e IA (Domain Insights). Embora as descrições tenham como objetivo fornecer contexto útil, não se destinam a fins de deteção.
- Interpretação incorreta por parte de fornecedores de antivírus: Alguns fornecedores de antivírus assinalaram o nome do domínio simplesmente porque este aparecia no nosso URL. Este tipo de deteção, baseada apenas na estrutura do URL, carece de contexto e pode causar interrupções desnecessárias.
Para ajudar a comunidade, partilhámos o código completo no nosso blog para que outras empresas possam melhorar as suas deteções. No entanto, assinalar um domínio que serve payloads maliciosos sem o contexto adequado é uma prática problemática. Abordámos este assunto em detalhe noutra publicação do blog (Os feeds de ameaças ainda são bons em 2024?).
O custo real dos falsos positivos
Os falsos positivos podem parecer insignificantes à primeira vista, mas o seu impacto pode ser profundo:
- Interrupção operacional: Mesmo uma taxa de falsos positivos de 1:100.000 pode ter consequências graves se interromper transações críticas. Por exemplo, imagine um gateway de pagamento a ser assinalado incorretamente durante um período de pico de compras. Isto poderia bloquear milhares de transações legítimas, resultando em clientes frustrados, perda de receita e potenciais danos à reputação da empresa.
- Fadiga do analista de SOC: Os falsos positivos (FPs) podem desperdiçar milhares de horas enquanto os analistas tentam fazer a triagem e investigar não-problemas. Esta fadiga pode levar a que verdadeiros positivos (TPs) passem despercebidos.
- Impacto no negócio: Esta é a consequência mais preocupante, pois pode comprometer toda a operação de uma empresa.
Vamos aprofundar o ponto três.
Na cside, somos uma startup pequena e jovem que se preocupa em contribuir para a comunidade de cibersegurança. No entanto, se produtos de segurança assinalarem o nosso site como malicioso, isso pode comprometer tudo aquilo por que trabalhámos.
Lembro-me do pânico inicial ao ver a deteção. Resolver o problema era importante, mas proteger a confiança que construímos com os nossos clientes era ainda mais importante. O tempo e a energia gastos a resolver este tipo de problemas podem perturbar significativamente as operações, especialmente para empresas pequenas como a nossa. Enquanto grandes empresas podem suportar estes desafios, para organizações menores isso pode significar um desastre.
Porque é que isto importa
O custo real dos falsos positivos vai além dos desafios técnicos. Afeta empresas, clientes e meios de subsistência. Quem já sentiu estas repercussões em primeira mão sabe o quanto isso dói.
O nosso compromisso na cside
Na cside, acreditamos firmemente numa política de zero falsos positivos.
Esforçamo-nos por:
- Partilhar abertamente tudo o que sabemos com a comunidade.
- Utilizar os nossos próprios produtos para garantir precisão e fiabilidade.
- Minimizar o impacto dos falsos positivos enquanto melhoramos as nossas capacidades de deteção.
Compreendemos o custo tanto dos falsos positivos como dos ataques cibernéticos, e é por isso que estamos comprometidos com a melhoria contínua e a colaboração com a comunidade em geral.
Se tiver perguntas ou sugestões, sinta-se à vontade para nos contactar. Estamos sempre abertos a feedback.









