MITRE CASCADE analytics
cascade → automated hunts
Executa as analíticas automatizadas do CASCADE (MITRE), lançando os hunts predefinidos sobre os dados para encontrar a atividade suspeita.
Use-o quando quiser o hunting automatizado com a referência do MITRE: CASCADE (Cyber Analytics and SCADA Analysis Development Environment) define as analíticas de detecção com os passos do hunt e a automação — a analítica é executada sobre os dados (os logs) e o resultado é o conjunto de eventos suspeitos a revisar. É o hunting como código: a analítica documentada (o comportamento, o passo de detecção) executada de forma repetível. No purple teaming e no hunting, CASCADE é a metodologia das analíticas: o hunt de uma técnica definido e automatizado — a detecção proativa dos comportamentos do atacante.
Não o use sem os dados: as analíticas são executadas sobre as fontes (os logs do SIEM) — sem os dados centralizados, o hunt não tem material. E atenção: o ecossistema do CASCADE é de referência (o projeto do MITRE, com a metodologia mais do que o produto implantável): as analíticas são adaptadas ao ambiente (as queries do SIEM) — a automação completa requer o pipeline do ambiente (as buscas salvas, os alertas). A analítica do CASCADE é o design do hunt, a implementação no SIEM é da equipe. Os resultados do hunt são revisados com contexto — a analítica sinaliza, o analista decide.