Validação de regra de detecção
Alvo: Organização (domínio/escopo)Testa se a regra de correlação dispara corretamente para os cenários esperados, sem gerar ruído excessivo.
Agentes voltados à qualidade da camada de detecção e resposta: validação de regras de correlação, simulação de cenários de ataque contra o SIEM e desenho de playbooks de orquestração (SOAR).
Testa se a regra de correlação dispara corretamente para os cenários esperados, sem gerar ruído excessivo.
Reproduz uma cadeia de eventos simulada para validar se o conjunto de regras cobre o cenário de ponta a ponta.
Estrutura um fluxo de orquestração automatizada de resposta para o tipo de incidente informado.
Mapeia quais técnicas do MITRE ATT&CK têm cobertura de detecção real, considerando os logs efetivamente ingeridos pelo SIEM.
Confirma que a ação automatizada do SOAR (isolamento, ticket, notificação) realmente executa quando o SIEM dispara o evento correspondente.
Identifica regras de correlação com alta taxa de falso positivo ou que nunca dispararam, candidatas a ajuste ou remoção.
Execução por agentes de IA — modo simulado por padrão; configure ANTHROPIC_API_KEY e AGENTS_MODE=live para execução real. Toda validação exige escopo e confirmação de autorização.