Chronicle YARA-L

rule.yaral → deploy Chronicle

Implementa as regras YARA-L no Chronicle, levando a detecção do Google Chronicle para o SIEM como código.

Use quando o SIEM for Chronicle e você quiser detection-as-code: as regras YARA-L (a linguagem de detecção do Chronicle) são escritas no repositório e implementadas com a API ou a interface — a cobertura como código. É o pipeline de detecção do Chronicle: a regra versionada (rule.yaral) e implementada, com a validação no editor. No purple teaming com Chronicle, as regras YARA-L são implementadas e validadas com as simulações (Stratus para nuvem, os atômicos para o resto) — a cobertura medida.

Não use sem a plataforma: Chronicle com as fontes conectadas (o UDM mapeado) é o requisito — regras sobre UDM sem dados não correspondem. E atenção: a sintaxe do YARA-L é própria do Chronicle (não é YARA) — as regras são validadas no editor com dados reais antes da implementação; um erro de mapeamento (os campos UDM) resulta em uma regra que nunca corresponde. A implementação automatizada (a API de detecção) requer o pipeline configurado — sem ele, a implementação manual pela interface. A validação com os exercícios (as simulações) confirma que a regra vê o ataque.