False Negative 假阴性(漏报)

有威胁,但系统没报。 攻击真实发生了,却从检测网里溜了过去。

四象限里的位置

真的有威胁真的没威胁
报警了真阳性假阳性 ⚠️
没报警假阴性真阴性

为什么这是最致命的

误报浪费时间,漏报丢命 —— 你甚至不知道自己被攻破了。0-day、定制 恶意软件、慢节奏的 APT 都专门钻漏报的空子。

怎么减少漏报

  • 多层检测(签名 + 异常),互相补盲区
  • 主动威胁狩猎 —— 不等告警,主动翻日志找漏网的
  • 定期红队演练,看哪些攻击没被检测到

降漏报往往会抬高误报,两者要权衡。