Los falsos positivos agravan la situación. La encuesta SANS Detection and Response Survey 2025 señala que el 73% de los equipos de seguridad los considera su principal desafío de detección.

Las empresas reciben miles de alertas de seguridad cada día, pero una parte importante nunca llega a ser analizada.
Según Vectra AI, las organizaciones reciben un promedio de 2.992 alertas diarias y el 63% queda sin investigar, un volumen que aumenta la presión sobre los equipos de ciberseguridad.
La cantidad de herramientas también incrementó el volumen de información. Firewalls, WAF y plataformas SIEM generan señales sobre accesos, transacciones y comportamientos que podrían indicar una amenaza.
El problema aparece cuando los analistas deben decidir qué investigar primero. Entre miles de eventos, una señal relevante puede quedar oculta entre alertas de menor importancia.
Los falsos positivos agravan la situación. La encuesta SANS Detection and Response Survey 2025 señala que el 73% de los equipos de seguridad los considera su principal desafío de detección.
El Data Breach Investigations Report 2024 de Verizon aporta otro dato: en el 74% de las filtraciones analizadas se habían generado alertas que fueron ignoradas.
23andMe: cuando las señales no se conectan
El caso de 23andMe muestra cómo puede desarrollarse este problema. Entre abril y septiembre de 2023, atacantes utilizaron credenciales obtenidas en otras filtraciones para acceder a cuentas mediante credential stuffing.
Una investigación conjunta de organismos de protección de datos de Canadá y Reino Unido identificó tres eventos vinculados con esos accesos. Según sus conclusiones, considerados en conjunto, esos hechos debieron permitir detectar el ataque antes de octubre de 2023.
La compañía no identificó la intrusión durante ese período. El incidente tomó dimensión pública cuando los datos comenzaron a ofrecerse para la venta en Reddit.
El ataque afectó a 6.984.430 clientes y expuso información genética y otros datos personales.
En julio de 2026, 23andMe alcanzó un acuerdo con una coalición de 42 estados por las reclamaciones derivadas de la filtración. El acuerdo contempla 150 millones de dólares en reclamaciones permitidas, aunque los fondos disponibles en la quiebra limitan la recuperación efectiva de los estados a 18 millones de dólares.
Del dato aislado al comportamiento
Una credencial válida puede utilizarse desde una ubicación inusual. Una cuenta puede modificar su comportamiento habitual. Varias acciones aparentemente menores también pueden formar parte de una misma secuencia.
Por eso, el contexto cambia el significado de una alerta. Relacionar eventos y detectar patrones permite distinguir una actividad legítima de un comportamiento potencialmente malicioso.
La tecnología puede generar miles de señales. Su verdadero valor aparece cuando ayuda a comprender qué está ocurriendo y decidir cuándo actuar.
Detectar una alerta es apenas el comienzo. Interpretarla correctamente puede ser la diferencia entre advertir una amenaza y llegar tarde.


