False Positive 假阳性(误报)

告警响了,但其实没事。 系统把正常活动误判成威胁。

四象限里的位置

真的有威胁真的没威胁
报警了真阳性假阳性 ⚠️
没报警假阴性真阴性

为什么误报是大问题

不是”虚惊一场”那么简单。误报太多会导致 alert fatigue(告警疲劳):

  • 分析师每天看几千条告警,大部分是误报
  • 麻木后开始草草关闭告警
  • 结果真威胁混在误报里被一起忽略 —— 这是很多重大泄露的根因

怎么降误报