mitre-CAR analytics

car → analytic MTA0011

Consulte as análises de detecção do MITRE CAR, o catálogo de comportamentos do adversário com as queries que os detectam.

Use quando precisar de detecção baseada em comportamento com a referência do MITRE: o CAR (Cyber Analytics Repository) cataloga os comportamentos do adversário — cada análise descreve o comportamento, a técnica ATT&CK associada e as queries de detecção (em Splunk, EQL, Sigma) que o detectam. A análise MTA0011 (Command Line Arguments) é o exemplo clássico: detecta execução com argumentos suspeitos. Na engenharia de detecção, o CAR é a biblioteca inicial: a análise é adaptada ao ambiente (campos, fontes) e implantada. É a ponte entre o framework ATT&CK e as detecções operacionais.

Não use como detecção pronta para produção: as análises do CAR são de referência — as queries assumem telemetria padrão e devem ser adaptadas ao ambiente (campos, fontes, volumes) e validadas com dados reais antes da implantação. O CAR cobre comportamentos comuns: técnicas novas ou específicas do ambiente não estão no catálogo. E atenção: a análise descreve o comportamento, não a ferramenta — a implementação depende da sua telemetria (Sysmon, EDR, SIEM); sem a fonte de dados, a query do CAR não vê nada. Para cobertura completa, combine o CAR com SigmaHQ e regras de fornecedores.