La detection engineering è la disciplina di scrivere, testare e mantenere le regole che trasformano i log in allarmi utili – il cuore di un SOC che funziona. Il formato aperto di riferimento è Sigma: regole scritte una volta e traducibili verso qualsiasi SIEM.
Su Windows, gli eventi ad alta priorità (molti richiedono Sysmon o audit avanzato, non attivi di default):
- creazione processi (4688 / Sysmon 1) con la command line – è qui che si vedono PowerShell offuscato,
mshta, iliving-off-the-land - login (4624/4625/4648): pattern di accesso anomali, forza bruta, uso di credenziali esplicite
- nuovi servizi (7045) e task pianificati – vie di persistenza classiche
- creazione di account e modifiche a gruppi privilegiati, accesso a LSASS (furto credenziali)
Le regole d'oro della disciplina: parti dal comportamento non dalla firma (come nel threat hunting), testa le regole con attacchi simulati (Atomic Red Team) prima di fidarti, e taratura continua contro i falsi positivi – una regola che urla sempre viene ignorata sempre. È esattamente lo spirito del testing deterministico: una detection non provata è una speranza.