FP - автоматически принятое решение, которое потом пришлось отвергнуть. Соответственно, есть три варианта:
1. Вы ищите инциденты, такой доступ запрещен даже админу. Тогда это TP.
2. Вы ищите инциденты, такой доступ админу не запрещен. Тогда это FP.
3. Вы ищете события, характерные для известных атак и требующие реагирования. Тогда это TP (событие действительно подозрительное, и действительно требуется разобраться, какого фига происходит)