Panther detection.py
def rule(event): return event.get('eventName') == '<x>'
Escreva detecções em Python no Panther (o SIEM cloud-native) que analisam eventos de CloudTrail, GuardDuty e fontes cloud.
Use quando quiser detecções cloud com lógica programática: o Panther executa funções Python (rule, dedup, title, alert_context) em cada evento das fontes conectadas (CloudTrail, GuardDuty, Okta, S3, etc.), e a detecção pode fazer o que uma query não pode: lógica condicional complexa, correlação com dados externos (lookups) e contexto de alerta enriquecido. A regra mínima do exemplo (eventName == '<x>') é ampliada com condições sobre o usuário, IP ou recurso. É a forma de detectar o específico do seu ambiente — a chamada de API que ninguém usa, o papel que aparece onde não deveria — com a flexibilidade do Python e o deploy como código.
Não use para o que uma query simples resolve: se a detecção é um filtro de um campo, o Panther suporta regras declarativas (ou a query no data lake) mais baratas de manter do que uma função. Lógica Python mal escrita (exceções não tratadas) faz a regra falhar silenciosamente — o Panther exige que a função retorne True/False, e exceções são registradas como erros da regra. E cuidado com desempenho e custo: cada evento de cada fonte passa por todas as regras ativas; regras com lógica pesada ou que consultam dados externos por evento encarecem a análise. Valide as regras com eventos reais no sandbox do Panther antes de ativá-las.