Detection as Code: Gestión de reglas de detección en Git

Detection as Code comienza con una pregunta o comportamiento que se desea detectar, continúa con la definición de telemetría y lógica, y finaliza con pruebas, ajuste, documentación y despliegue controlado. La calidad se mide por la cobertura y la capacidad de investigación.
Threat Hunting y Detection Engineering transforman el conocimiento del comportamiento del adversario en preguntas medibles, fuentes de datos y reglas de detección. El objetivo no es generar más alertas, sino mejorar la cobertura y la calidad de la decisión. Este artículo se centra en Detection as Code y está dirigido a equipos de Detección y SOC avanzados. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre incompletos. Un repositorio, pull request, lint pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro de finalización.
El escenario práctico en el artículo es: estructura de repositorio de ejemplo sin código malicioso. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




