Palantir ADS

ads.yml → automated deploy

Implementa as detecções do Palantir Alerting & Detection Strategy (ADS) com a configuração YAML, levando as estratégias documentadas para o ambiente.

Use quando quiser implementar as detecções com a metodologia do Palantir: o repositório ADS do Palantir documenta as estratégias de detecção (a descrição, a hipótese, a implementação, os testes) e a implementação automatizada (o pipeline do repositório com a config YAML) leva as regras para o SIEM. É o detection-as-code com a referência do Palantir: as estratégias testadas (com seus testes) implementadas e versionadas. No purple teaming e no detection engineering, ADS é a metodologia de referência: a estratégia documentada com sua implementação e seus testes — a implementação automatizada a leva para o ambiente.

Não use sem a análise da estratégia: as ADS do Palantir são de referência — a implementação do repositório se adapta ao ambiente (o SIEM, os campos, as fontes) antes da implementação; uma estratégia implementada às cegas gera ruído. E atenção: o repositório do Palantir cobre as estratégias publicadas — as do ambiente (as aplicações próprias) são escritas com a mesma metodologia. A implementação automatizada requer o pipeline configurado (os CI/CD do repositório, 041): sem ele, a configuração YAML é documentação. As estratégias implementadas são validadas com os testes (os atômicos de cada estratégia) — o ciclo de ADS é implementação + validação.