Todas las lecciones Read in English

Seguridad a fondo · Unidad 23 · Lección 14 de 14

Caso: menos alertas, un cambio sin detectar

Compara dos diseños ficticios de detección con casos etiquetados, tiempo de revisión y cobertura ausente.

10 minlista

Para prepararteDetección: una alerta necesita contexto

Después de esta lección puedes

  • calcular precisión y sensibilidad con una muestra revisada independientemente
  • explicar cómo una cola menor puede perder cobertura útil
  • redactar una decisión de detección que incluya coste e incertidumbre

Tu tarea: revisar la cola de revisión

Ayudas al taller comunitario ficticio Maple a gestionar permisos de reservas. El equipo quiere menos alertas innecesarias y también encontrar cambios no aprobados. Dos reglas propuestas, A y B, ya se han evaluado con la evidencia inventada siguiente. Tu tarea es recomendar un próximo paso, no configurar un sistema.

La unidad es un cambio de permisos completado. Una revisión independiente de cambios y aprobaciones etiqueta doce casos: cuatro no aprobados y ocho aprobados. «Positivo» significa no aprobado según esta política ficticia; no demuestra intención maliciosa ni identifica a una persona. Se revisaron casos con y sin alerta, por lo que la muestra incluye posibles omisiones. Cada cambio cuenta una vez, aunque lo describan varios registros.

Etapa 1: elige los denominadores correctos

Casos Etiqueta revisada ¿Alerta A? ¿Alerta B?
A No aprobado No
B No aprobado
C No aprobado
D No aprobado No No
E Aprobado No
F Aprobado No
G Aprobado
H-L: cinco casos Aprobado No No
PrediceAntes de continuar, ¿qué denominador responde «qué proporción de las alertas de A corresponde a cambios no aprobados»: cuatro, seis o doce?

Seis alertas. Tres son positivos verdaderos y tres falsos positivos: precisión 3/6 = 50%. La sensibilidad responde otra pregunta: A detecta tres de los cuatro cambios realmente no aprobados, así que es 3/4 = 75%. La tasa de falsos positivos es 3/8 = 37,5%, usando los ocho cambios realmente aprobados.

Regla A: 12 casos revisadosA genera seis alertas: tres positivos verdaderos y tres falsos positivos. Omite un positivo y clasifica correctamente cinco negativos. Cuatro cambios adicionales sin observar quedan fuera de los doce casos revisados.Regla A: 12 casos revisados6 alertas = 3 VP + 3 FPVP · 3A B CFP · 3E F GFN · 1DVN · 5H–LPrecisión: 3/6 = 50%Sensibilidad: 3/4 = 75%Positivos reales: A–D4 sin observarFuera de estas métricas
Los recuentos de A describen solo los doce cambios revisados independientemente. Cuatro cambios adicionales sin telemetría quedan fuera de estas métricas.

Los cuatro recuentos de A son VP 3, FP 3, FN 1 y VN 5. Suman doce. La referencia de clasificación de Google Developers explica los denominadores; las etiquetas y la evidencia de Maple son originales de este ejercicio. Un porcentaje bien calculado puede responder a otra pregunta si cambias de población o de definición de etiqueta a mitad del análisis.

Etapa 2: examina el coste de una excepción

La regla B añade una excepción para un procedimiento administrativo habitual. Suprime E y F, cambios aprobados, pero también A, un cambio no aprobado dentro de ese procedimiento. Sigue señalando B, C y G. Sus recuentos pasan a VP 2, FP 1, FN 2 y VN 7. La precisión sube a 2/3, aproximadamente el 67%, mientras la sensibilidad baja a 2/4, el 50%. La tasa de falsos positivos baja a 1/8, el 12,5%.

Supón ocho minutos de revisión inicial por alerta y 32 minutos disponibles para este lote. A necesita 48 minutos; B, 24. Se excluyen investigaciones posteriores y no se agrupan duplicados. La cola menor cabe, pero el caso adicional omitido tiene un coste real. Aprobar un procedimiento no equivale a aprobar todos los cambios que se realizan mediante él.

Predice¿Debe Maple adoptar B porque mejora la precisión y su cola cabe en el presupuesto?

Son ventajas, no una decisión completa. B pierde el caso A. El responsable debe valorar las consecuencias de las omisiones frente a la capacidad. Mejor contexto de aprobación, priorización defendible, más capacidad o una excepción revisada más limitada son alternativas que conviene probar. La tabla no demuestra cuál funcionará.

Etapa 3: observa lo que la tabla no dice

Hubo cuatro cambios más en un segundo servicio mientras su telemetría no estaba disponible. No se han revisado independientemente y no pertenecen a A-L. No los añadas como negativos verdaderos porque faltaron alertas, ni como falsos negativos porque falló la recogida. Se desconocen sus etiquetas y el comportamiento de las reglas con datos completos.

OWASP relaciona la utilidad de los registros con su contexto y calidad. NIST conecta detección, análisis y actuación. Aquí significa asignar la evaluación de la carencia de cobertura y decidir cómo informarla, además de revisar las reglas. Ninguna métrica mide la cobertura de todos los servicios de Maple.

Decisión modelo y entrega

«A detecta más cambios no aprobados de la muestra, pero supera el presupuesto en dieciséis minutos. B cabe y mejora la precisión a costa de otra omisión. Solicitaremos al responsable una decisión temporal de priorización y recursos, examinaremos la excepción que perdió A y evaluaremos un diseño revisado con casos revisados por separado. Cuatro cambios sin observar siguen siendo una carencia abierta».

Otra decisión defendible podría aceptar B temporalmente si las omisiones tienen consecuencias acordadas menores y otro control eficaz las cubre. Eso exige evidencia, responsable y fecha de revisión; aquí no se aportan. Una muestra pequeña y construida enseña cálculos y costes. No establece comportamiento futuro, certeza estadística ni la causa de los cambios no aprobados.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. La regla A señala A, B, C, E, F y G. Solo A, B y C están confirmados como no aprobados. ¿Cuál es su precisión?

    Ver la respuesta

    Respuesta correcta: 3/6 = 50%. El denominador incluye las seis alertas, con tres falsos positivos.

  2. La regla B elimina las alertas A, E y F de la regla A. ¿Qué cambia en esta muestra?

    Ver la respuesta

    Respuesta correcta: La precisión sube a aproximadamente el 67%, mientras la sensibilidad baja al 50%. Dos de sus tres alertas son positivos verdaderos y detecta dos de cuatro positivos reales.

  3. Falta telemetría de cuatro cambios adicionales que no han sido revisados. ¿Cómo debe tratarlos la evaluación?

    Ver la respuesta

    Respuesta correcta: Enumerarlos como una carencia de cobertura pendiente fuera de las métricas de la muestra etiquetada. Sus resultados son desconocidos; no se ha establecido el comportamiento de ninguna regla sobre ellos.

  4. Clasificar cada alerta cuesta ocho minutos y el presupuesto es de 32. ¿Qué recomendación refleja mejor la evidencia?

    Ver la respuesta

    Respuesta correcta: Documentar los 48 minutos de A y el fallo adicional de B; buscar priorización aprobada, mejor contexto o capacidad antes de elegir. Ni la carga ni los positivos omitidos deben desaparecer de la decisión.

Pruébalo

  • EscribeEn papel, prepara una ficha para las reglas A y B: VP, FP, FN, VN, precisión, sensibilidad, tasa de falsos positivos y minutos de clasificación. Recomienda un siguiente paso con 32 minutos de presupuesto, explica el coste de cobertura y registra cómo limitan la conclusión los cuatro cambios sin observar.
Referencias