CALDERA operation

caldera → operation Run

Lanza una operación autónoma en CALDERA, ejecutando el perfil de adversario sobre los agentes desplegados para validar la detección del conjunto.

Úsalo en el laboratorio de purple team cuando quieras validar la detección con una operación completa: CALDERA (de MITRE) despliega los agentes (sandcat) en los endpoints y la operación ejecuta el perfil de adversario (la secuencia de técnicas con sus variaciones) sobre ellos — el equipo verifica qué se detectó por cada paso. Es la validación automatizada: la operación completa del adversario (el acceso, la ejecución, el movimiento, la persistencia) en una pasada, con la telemetría registrada por paso. En el purple teaming, CALDERA es el framework de operaciones: el perfil se elige, la operación se lanza y la cobertura se mide por técnica.

No lo uses sin el despliegue: CALDERA necesita los agentes en los endpoints y el servidor — sin el agente, no hay operación. La operación con los perfiles por defecto (APT29, etc.) ejecuta técnicas reales: el laboratorio es el sitio. Y ojo: la operación es automatizada — el control del alcance (las técnicas del perfil, los hosts) se define antes; un perfil amplio sobre muchos hosts genera ruido y carga. La verificación por paso requiere la telemetría al SIEM. CALDERA valida la detección, no la prevención: el paso ejecutado sin alerta es un resultado válido. La limpieza de los agentes y los artefactos al terminar.