F FabGPT-FAQ

Detection engineering: quali eventi (Event ID) contano per rilevare un attacco?

Cybersecurity 2 min lettura Runbook verificato

La detection engineering è la disciplina di scrivere, testare e mantenere le regole che trasformano i log in allarmi utili – il cuore di un SOC che funziona. Il formato aperto di riferimento è Sigma: regole scritte una volta e traducibili verso qualsiasi SIEM.

Su Windows, gli eventi ad alta priorità (molti richiedono Sysmon o audit avanzato, non attivi di default):

  • creazione processi (4688 / Sysmon 1) con la command line – è qui che si vedono PowerShell offuscato, mshta, i living-off-the-land
  • login (4624/4625/4648): pattern di accesso anomali, forza bruta, uso di credenziali esplicite
  • nuovi servizi (7045) e task pianificati – vie di persistenza classiche
  • creazione di account e modifiche a gruppi privilegiati, accesso a LSASS (furto credenziali)

Le regole d'oro della disciplina: parti dal comportamento non dalla firma (come nel threat hunting), testa le regole con attacchi simulati (Atomic Red Team) prima di fidarti, e taratura continua contro i falsi positivi – una regola che urla sempre viene ignorata sempre. È esattamente lo spirito del testing deterministico: una detection non provata è una speranza.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.