Sentinel-attack import

sentinel-attack → deploy pack

Implementa a biblioteca de detecções ATT&CK no Sentinel com sentinel-attack, importando as analytic rules da cobertura do framework.

Use quando quiser implementar a cobertura ATT&CK no Sentinel de uma vez: sentinel-attack (do BlueTeamLabs) importa as analytic rules mapeadas para as técnicas (as da biblioteca, baseadas nas detecções da comunidade e da Microsoft) e as implementa no workspace com seu mapeamento MITRE. É o ponto de partida da cobertura do Sentinel: as regras das técnicas principais implementadas e prontas para o tuning. No purple teaming com Sentinel, sentinel-attack acelera a cobertura base — as regras implementadas são validadas com os exercícios e ajustadas ao ambiente.

Não implemente sem revisar o escopo: a biblioteca completa são centenas de regras — a implementação em massa gera ruído (as regras genéricas disparam no ambiente real) e custo; implementa-se por fases (as técnicas prioritárias do risco) e em modo de teste primeiro. As regras da biblioteca são genéricas: as do ambiente são adaptadas (os campos, os índices) — a biblioteca é o ponto de partida, não a detecção final. E atenção: sentinel-attack é mantido pela comunidade — a compatibilidade com as versões do Sentinel é verificada. As regras implementadas são validadas com o purple team (os atômicos) antes de confiar.