Palantir ADS
ads.yml → automated deploy
Despliega las detecciones de Palantir Alerting & Detection Strategy (ADS) con la configuración YAML, llevando las estrategias documentadas al entorno.
Úsalo cuando quieras desplegar las detecciones con la metodología de Palantir: el repositorio ADS de Palantir documenta las estrategias de detección (la descripción, la hipótesis, la implementación, los tests) y el despliegue automatizado (el pipeline del repo con la config YAML) lleva las reglas al SIEM. Es el detection-as-code con la referencia de Palantir: las estrategias probadas (con sus tests) desplegadas y versionadas. En el purple teaming y el detection engineering, ADS es la metodología de referencia: la estrategia documentada con su implementación y sus tests — el despliegue automatizado la lleva al entorno.
No lo uses sin el análisis de la estrategia: las ADS de Palantir son de referencia — la implementación del repo se adapta al entorno (el SIEM, los campos, las fuentes) antes del despliegue; una estrategia desplegada a ciegas genera ruido. Y ojo: el repo de Palantir cubre las estrategias publicadas — las del entorno (las aplicaciones propias) se escriben con la misma metodología. El despliegue automatizado requiere el pipeline configurado (los CI/CD del repo, 041): sin él, la configuración YAML es documentación. Las estrategias desplegadas se validan con los tests (los atómicos de cada estrategia) — el ciclo de ADS es despliegue + validación.