False Positive 假阳性(误报) 告警响了,但其实没事。 系统把正常活动误判成威胁。 四象限里的位置 真的有威胁真的没威胁报警了真阳性 ✅假阳性 ⚠️没报警假阴性 ❌真阴性 ✅ 为什么误报是大问题 不是”虚惊一场”那么简单。误报太多会导致 alert fatigue(告警疲劳): 分析师每天看几千条告警,大部分是误报 麻木后开始草草关闭告警 结果真威胁混在误报里被一起忽略 —— 这是很多重大泄露的根因 怎么降误报 持续调优 SIEM/IDS 规则 用 SOAR 自动过滤明显误报 建准确的 基线 减少 异常检测的噪声