mitre-CAR analytics

car → analytic MTA0011

Consulta las analíticas de detección de MITRE CAR, el catálogo de comportamientos del adversario con las queries que los detectan.

Úsalo cuando necesites la detección basada en comportamiento con la referencia de MITRE: CAR (Cyber Analytics Repository) cataloga los comportamientos del adversario — cada analítica describe el comportamiento, la técnica ATT&CK asociada y las queries de detección (en Splunk, EQL, Sigma) que lo ven. La analítica MTA0011 (Command Line Arguments) es el ejemplo clásico: detecta la ejecución con argumentos sospechosos. En el detection engineering, CAR es la biblioteca de partida: la analítica se adapta al entorno (los campos, las fuentes) y se despliega. Es el puente entre el framework ATT&CK y las detecciones operativas.

No la uses como detección lista para producción: las analíticas de CAR son de referencia — las queries asumen telemetría estándar y hay que adaptarlas al entorno (campos, fuentes, volúmenes) y validarlas con datos reales antes de desplegar. CAR cubre los comportamientos comunes: las técnicas nuevas o específicas del entorno no están en el catálogo. Y ojo: la analítica describe el comportamiento, no la herramienta — la implementación depende de tu telemetría (Sysmon, EDR, SIEM); sin la fuente de datos, la query de CAR no ve nada. Para la cobertura completa, combina CAR con SigmaHQ y con las reglas de los vendors.