Sentinel-attack import
sentinel-attack → deploy pack
Despliega la librería de detecciones ATT&CK en Sentinel con sentinel-attack, importando las analytic rules de la cobertura del framework.
Úsalo cuando quieras desplegar la cobertura de ATT&CK en Sentinel de una vez: sentinel-attack (de BlueTeamLabs) importa las analytic rules mapeadas a las técnicas (las de la librería, basadas en las detecciones de la comunidad y de Microsoft) y las despliega en el workspace con su mapeo MITRE. Es el punto de partida de la cobertura de Sentinel: las reglas de las técnicas principales desplegadas y listas para el tuning. En el purple teaming con Sentinel, sentinel-attack acelera la cobertura base — las reglas desplegadas se validan con los ejercicios y se ajustan al entorno.
No lo despliegues sin revisar el alcance: la librería completa son cientos de reglas — el despliegue masivo genera ruido (las reglas genéricas disparan en el entorno real) y coste; se despliega por fases (las técnicas prioritarias del riesgo) y en modo de prueba primero. Las reglas de la librería son genéricas: las del entorno se adaptan (los campos, los índices) — la librería es el punto de partida, no la detección final. Y ojo: sentinel-attack se mantiene por la comunidad — la compatibilidad con las versiones de Sentinel se verifica. Las reglas desplegadas se validan con el purple team (los atómicos) antes de confiar.