В старой статье я рассказывал о том, что причина ложного срабатывания может быть совсем разной, а, следовательно, обрабатывать его надо по-разному: в общем случае, либо необходимо дорабатывать детектирующую логику, либо заниматься адаптацией под конкретного клиента, последний случай значительно более частый. Оба описанных "зафолсения", т.е. признание алерта ложным срабатыванием, происходит на линии поставщика решения. Однако, опубликованный клиенту инцидент, классифицированный командой SOC как True positive, может вернуться как False positive (FP) уже от клиента. Такой FP тоже надо учитывать, поскольку он, в общем-то, определяет бизнес-ценность работы SOC для клиента. Однако, проблема в том, что, к сожалению, клиент не всегда возвращается с обратной связью был ли опубликованный инцидент TP или FP (а это очень важно!), а так как здесь мы имеем высокую ступень неопределенности, определяемую желанием\возможностями конкретного клиента, такие данные могут даже не собираться. Не собираются