Ajustar falsos positivos con el valor de factor de confianza

Utilice el factor de confianza para limitar el número de delitos creados por reglas desencadenadas. En función del nivel de protección que desea, puede ajustar los valores de confianza al nivel que mejor se ajuste a su entorno de red.

Acerca de esta tarea

Cuando ajusta las reglas, considere una escala en la que 50 es el punto crítico. En activos de menor importancia, puede pesar una regla X-Force para desencadenar en un factor de confianza más alto para categorías específicas, como el correo no deseado. Por ejemplo, ajustar una regla a un factor de confianza de 75 significa que la regla se activa sólo cuando X-Force ve una dirección IP con un factor de confianza de 75 o superior. Este ajuste reduce el número de delitos generados en sistemas de prioridad más baja y activos no críticos. Sin embargo, un sistema importante o un activo de negocio crítico con un factor de confianza de 50 desdencadena un delito en un nivel más bajo y reclama la atención sobre un problema más rápidamente.

Para la DMZ, elija un valor de confianza superior como `por ejemplo 95% o superior. No es necesario investigar muchos delitos en este área. Con un nivel de confianza alto, es más probable que las direcciones IP coincidan con la categoría listada. Si hay un 95% de certidumbre de que un host esté proporcionando malware, debe saberlo.

Para áreas más seguras de la red, como por ejemplo una agrupación de servidores, baje el valor de confianza. Se identifican más amenazas potenciales y dedica menos esfuerzo a investigar porque la amenaza pertenece a un segmento de red específico.

Para un ajuste de falso positivo, gestione sus desencadenantes de regla por segmento. Busque en su infraestructura de red y decida qué activos necesitan un nivel de protección alto y qué activos no. Puede aplicar diferentes valores de confianza para los diferentes segmentos de red. Utilice los bloques básicos para agrupar las pruebas utilizada más habitualmente de modo que se puedan utilizar en reglas.

Procedimiento

  1. Pulse la pestaña Actividad de registro .
  2. En la barra de herramientas, pulse Reglas > Reglas.
  3. Efectúe una doble pulsación sobre una regla para iniciar el asistente Regla.
  4. En el recuadro de filtro, escriba lo siguiente:

    when this host property is categorized by X-Force as this category with confidence value equal to this amount

  5. Pulse el icono Añadir prueba a regla (+) .
  6. En la sección Regla, pulse el iconothis amount.
  7. Especifique un valor de confianza.
  8. Haga clic en Enviar.
  9. Pulse Finalizar para salir del asistente de reglas.