Detection

Detection as Code

Detection as Code verwaltet Detection-Regeln wie Software, also versioniert, getestet, geprüft und automatisch ausgerollt.

Detection as Code bedeutet, dass Detection-Regeln wie Software entwickelt, versioniert, getestet und ausgerollt werden. Die Regeln liegen in einem Repository und durchlaufen einen festen Prozess.

So funktioniert es

Jede Regel ist eine Datei, etwa im Sigma-Format oder in der Sprache des SIEM. Änderungen werden als Pull Request eingereicht und von einer zweiten Person geprüft. Automatische Tests prüfen Syntax, erwartete Treffer und bekannte harmlose Fälle. Erst dann wird die Regel über eine Pipeline in die Plattform ausgerollt. Jede Version bleibt nachvollziehbar, und Änderungen lassen sich rückgängig machen.

Ein Beispiel aus der Praxis: Eine Analystin passt eine Regel an, weil sie zu viele Fehlalarme erzeugt. Der Test zeigt, dass die Anpassung auch einen bekannten Angriff aus einem früheren Case nicht mehr erkennt. Die Änderung wird verbessert, bevor sie in Betrieb geht. Ohne Test wäre die Lücke erst bei einem echten Angriff aufgefallen.

Worauf Sie achten sollten

  • Legen Sie für jede Regel Testdaten an, die einen echten Treffer auslösen.
  • Halten Sie Metadaten fest: Zweck, ATT&CK-Technik, Schweregrad, verantwortliche Person.
  • Rollen Sie Änderungen schrittweise aus, zuerst ohne Alerts, dann produktiv.
  • Messen Sie pro Regel die Anzahl True und False Positives.

Vorteile

Detection as Code macht die Qualität der Regeln prüfbar. Änderungen sind dokumentiert, was Audits erleichtert. Teams können Regeln zwischen Kunden oder Umgebungen wiederverwenden. Zudem lassen sich Regeln leichter auf eine andere Plattform übertragen.

Typische Fehler

Häufig wird nur der Speicherort geändert, ohne Tests und Reviews einzuführen. Dann bleibt der Nutzen gering. Ein zweiter Fehler sind Regeln, die direkt in der Konsole geändert werden. Das Repository und der Betrieb laufen dann auseinander.

Bezug zum SOC

Ein SOC mit vielen Kunden braucht einheitliche und geprüfte Regeln. Detection as Code macht es möglich, Verbesserungen schnell für alle auszurollen und trotzdem kundenspezifische Ausnahmen zu pflegen.

So setzen wir es um

Unsere Detection-Regeln pflegen wir als Code: versioniert, getestet und auf Ihre Umgebung abgestimmt. Jeder Regel sind ATT&CK-Techniken zugeordnet. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.

So setzen wir das um