Panther detection.py

detection.py → def rule(event): ...

Escreva e implemente detecções em Python sobre o Panther, levando a detecção em nuvem para o SIEM como código com a lógica programática.

Use quando o SIEM em nuvem for o Panther e você quiser a detecção com lógica Python: a função rule(event) analisa cada evento (CloudTrail, GuardDuty, as fontes) e retorna o veredito — a detecção pode fazer o que a query não pode (a lógica condicional, o contexto). É o detection-as-code do Panther: as detecções no repositório (Python) e implementadas com o pipeline (a CLI do panther_analysis_tool). No purple teaming em nuvem com o Panther, as detecções são escritas, testadas (os testes da função) e implementadas — a cobertura em nuvem como código.

Não use sem a plataforma: o Panther (o SIEM em nuvem) com as fontes conectadas é o requisito — sem a ingestão, a detecção não tem eventos. E atenção: as detecções do Panther são escritas em Python — a lógica mal tratada (as exceções) faz a regra falhar silenciosamente; os testes da função (os eventos de teste) fazem parte da implementação. A detecção do específico do ambiente (os padrões da organização) é o valor; os padrões comuns são cobertos pelas regras gerenciadas. A validação das detecções com os exercícios do purple team (Stratus, 169) confirma que a regra vê o ataque.