Progresso da sala: 0%0/60 pts

Blue Team · Sênior

Detection engineering

Detecção é produto: entrada, lógica, saída, teste. Sigma é o YAML de troca. O valor está em testar contra tráfego benigno, não em colecionar regra.

A regra 'powershell encoded' da NimbusCorp gerava 400 tickets por dia. Scripts de TI. O SOC aprendeu a ignorar. Isso não é cobertura. É ruído pago.

Detection engineering trata a regra como produto: nome, ATT&CK, dados necessários, lógica, severidade, dono e como testar. Sigma é YAML genérico para descrever a detecção e converter para o SIEM. Sem telemetria (exemplo: Sysmon Event 1), a regra é literatura.

As perguntas pedem o formato YAML e o ingrediente sem o qual a regra não observa nada.

Responda as questões abaixo

Qual formato YAML o material cita para descrever detecções de forma portátil?

Sem qual ingrediente (ex.: Sysmon Event 1) a regra vira só literatura?

Métricas que importam: taxa de falso positivo, cobertura da técnica, tempo até o analista agir. Regra barulhenta treina o SOC a ignorar alerta.

Se o controle preventivo já bloqueia (WDAC, allow-listing), a detecção pode ser informativa. Não precisa ser P1.

A pergunta pede o nome dessa taxa que treina o time a ignorar.

Responda as questões abaixo

Uma regra que treina o SOC a ignorar alerta peca principalmente em qual taxa?