MITRE CASCADE analytics
cascade → automated hunts
Ejecuta las analíticas automatizadas de CASCADE (MITRE), lanzando los hunts predefinidos sobre los datos para encontrar la actividad sospechosa.
Úsalo cuando quieras el hunting automatizado con la referencia de MITRE: CASCADE (Cyber Analytics and SCADA Analysis Development Environment) define las analíticas de detección con los pasos del hunt y la automatización — la analítica se ejecuta sobre los datos (los logs) y el resultado es el conjunto de eventos sospechosos a revisar. Es el hunting como código: la analítica documentada (el comportamiento, el paso de detección) ejecutada de forma repetible. En el purple teaming y el hunting, CASCADE es la metodología de las analíticas: el hunt de una técnica definido y automatizado — la detección proactiva de los comportamientos del atacante.
No lo uses sin los datos: las analíticas se ejecutan sobre las fuentes (los logs del SIEM) — sin los datos centralizados, el hunt no tiene material. Y ojo: el ecosistema de CASCADE es de referencia (el proyecto de MITRE, con la metodología más que el producto desplegable): las analíticas se adaptan al entorno (las queries del SIEM) — la automatización completa requiere el pipeline del entorno (las búsquedas guardadas, las alertas). La analítica de CASCADE es el diseño del hunt, la implementación en el SIEM es del equipo. Los resultados del hunt se revisan con contexto — la analítica señala, el analista decide.