Panther detection.py
detection.py → def rule(event): ...
Escribe y despliega detecciones en Python sobre Panther, llevando la detección cloud al SIEM como código con la lógica programática.
Úsalo cuando el SIEM cloud sea Panther y quieras la detección con lógica Python: la función rule(event) analiza cada evento (CloudTrail, GuardDuty, las fuentes) y devuelve el veredicto — la detección puede hacer lo que la query no (la lógica condicional, el contexto). Es el detection-as-code de Panther: las detecciones en el repo (Python) y desplegadas con el pipeline (la CLI de panther_analysis_tool). En el purple teaming cloud con Panther, las detecciones se escriben, se prueban (los tests de la función) y se despliegan — la cobertura cloud como código.
No lo uses sin la plataforma: Panther (el SIEM cloud) con las fuentes conectadas es el requisito — sin la ingesta, la detección no tiene eventos. Y ojo: las detecciones de Panther se escriben en Python — la lógica mal manejada (las excepciones) hace que la regla falle en silencio; los tests de la función (los eventos de prueba) son parte del despliegue. La detección de lo específico del entorno (los patrones de la organización) es el valor; los patrones comunes los cubren las reglas gestionadas. La validación de las detecciones con los ejercicios del purple team (Stratus, 169) confirma que la regla ve el ataque.