False Negative 假阴性(漏报) 有威胁,但系统没报。 攻击真实发生了,却从检测网里溜了过去。 四象限里的位置 真的有威胁真的没威胁报警了真阳性 ✅假阳性 ⚠️没报警假阴性 ❌真阴性 ✅ 为什么这是最致命的 误报浪费时间,漏报丢命 —— 你甚至不知道自己被攻破了。0-day、定制 恶意软件、慢节奏的 APT 都专门钻漏报的空子。 怎么减少漏报 多层检测(签名 + 异常),互相补盲区 主动威胁狩猎 —— 不等告警,主动翻日志找漏网的 定期红队演练,看哪些攻击没被检测到 降漏报往往会抬高误报,两者要权衡。