Blue Team · Sênior
Detection engineering
Detecção é produto: entrada, lógica, saída, teste. Sigma é o YAML de troca. O valor está em testar contra tráfego benigno, não em colecionar regra.
A regra 'powershell encoded' da NimbusCorp gerava 400 tickets por dia. Scripts de TI. O SOC aprendeu a ignorar. Isso não é cobertura. É ruído pago.
Detection engineering trata a regra como produto: nome, ATT&CK, dados necessários, lógica, severidade, dono e como testar. Sigma é YAML genérico para descrever a detecção e converter para o SIEM. Sem telemetria (exemplo: Sysmon Event 1), a regra é literatura.
As perguntas pedem o formato YAML e o ingrediente sem o qual a regra não observa nada.
Responda as questões abaixo
Qual formato YAML o material cita para descrever detecções de forma portátil?
Sem qual ingrediente (ex.: Sysmon Event 1) a regra vira só literatura?
Métricas que importam: taxa de falso positivo, cobertura da técnica, tempo até o analista agir. Regra barulhenta treina o SOC a ignorar alerta.
Se o controle preventivo já bloqueia (WDAC, allow-listing), a detecção pode ser informativa. Não precisa ser P1.
A pergunta pede o nome dessa taxa que treina o time a ignorar.
Responda as questões abaixo
Uma regra que treina o SOC a ignorar alerta peca principalmente em qual taxa?