CYBERESCUDO / DETECTION ENGINEERING

¿Tu regla detecta
lo que crees?

Pasa de escribir una detección a ponerla a prueba. Examina los aciertos, investiga el ruido y compara una segunda versión.

01 Elige el contexto

02 Define la señal

Fuente de logs: delimita qué se puede evaluar
Qué prueba este motor y qué no

Condiciones de texto sin distinguir mayúsculas: equals, contains, startswith y endswith, combinadas con AND u OR. No interpreta YAML arbitrario, comodines, expresiones regulares ni correlaciones temporales. Una entrada no soportada se rechaza: no equivale a cero detecciones.

Los eventos de otra fuente quedan fuera de alcance. Un campo ausente no satisface la condición. Los eventos sin etiqueta pueden coincidir, pero no cuentan como aciertos ni errores.

03 Lee la evidencia

Una regla es una hipótesis.

Ejecuta la prueba. Después fija la versión A, cambia la regla y observa qué ganas y qué pierdes.

04 Inspecciona cada evento

Abre un evento para ver los campos, las condiciones y el contexto de su etiqueta.