Chronicle YARA-L

rule.yaral → deploy Chronicle

Despliega las reglas YARA-L en Chronicle, llevando la detección de Google Chronicle al SIEM como código.

Úsalo cuando el SIEM sea Chronicle y quieras el detection-as-code: las reglas YARA-L (el lenguaje de detección de Chronicle) se escriben en el repo y se despliegan con la API o la interfaz — la cobertura como código. Es el pipeline de detección de Chronicle: la regla versionada (rule.yaral) y desplegada, con la validación en el editor. En el purple teaming con Chronicle, las reglas YARA-L se despliegan y se validan con las simulaciones (Stratus para cloud, los atómicos para el resto) — la cobertura medida.

No lo uses sin la plataforma: Chronicle con las fuentes conectadas (el UDM mapeado) es el requisito — las reglas sobre UDM sin datos no matchean. Y ojo: la sintaxis de YARA-L es propia de Chronicle (no es YARA) — las reglas se validan en el editor con datos reales antes del despliegue; un error de mapeo (los campos UDM) da una regla que nunca matchea. El despliegue automatizado (la API de detección) requiere el pipeline configurado — sin él, el despliegue manual desde la interfaz. La validación con los ejercicios (las simulaciones) confirma que la regla ve el ataque.