CYBERESCUDO / DETECTION ENGINEERING
¿Tu regla detecta
lo que crees?
Pasa de escribir una detección a ponerla a prueba. Examina los aciertos, investiga el ruido y compara una segunda versión.
- Datos sintéticos
- Sin envío al servidor
- Sin cuenta ni puntuación oficial
02 Define la señal
Qué prueba este motor y qué no
Condiciones de texto sin distinguir mayúsculas: equals, contains, startswith y endswith, combinadas con AND u OR. No interpreta YAML arbitrario, comodines, expresiones regulares ni correlaciones temporales. Una entrada no soportada se rechaza: no equivale a cero detecciones.
Los eventos de otra fuente quedan fuera de alcance. Un campo ausente no satisface la condición. Los eventos sin etiqueta pueden coincidir, pero no cuentan como aciertos ni errores.
03 Lee la evidencia
Una regla es una hipótesis.
Ejecuta la prueba. Después fija la versión A, cambia la regla y observa qué ganas y qué pierdes.
Estas métricas describen este conjunto sintético. No estiman tu cobertura real ni garantizan detección en producción.
04 Inspecciona cada evento
Abre un evento para ver los campos, las condiciones y el contexto de su etiqueta.