Couverture par tactique
Nombre d’analytiques dans le périmètre filtré
CONTENT ANALYTICS / POSTURE CONFIGURÉE
Inventaire filtrable des recherches planifiées : couverture ATT&CK, risque analytique configuré, cadence et niveau de validation.
Nombre d’analytiques dans le périmètre filtré
Contrat de promotion du contenu
Score du contenu, pas des événements observés
Distribution du scheduler
Sorties matérialisées, corrélées et versionnées sur la campagne
RBA ES-compatible vérifié dans les indexes risk/notable ; aucune instance ES native n’est prétendue active.
Technique unique · statut le plus mûr · intensité selon le risque configuré
Trié par risque configuré · sélectionner une ligne pour enquêter
| ÉTAT | DÉTECTION | ATT&CK | TACTIQUE | RISQUE | PLANIFICATION | VALIDATION |
|---|
Aucune analytique ne correspond à ce périmètre.
PLATFORM ENGINEERING / QUALITÉ DES DONNÉES
Le snapshot de détection reste figé ; les qualifications d’administration du 7 août sont reliées à leurs preuves publiques.
Trois agrégats pris en charge · aucun job Splunk distant
Inventaire figé du 6 août · capacité et rétention observées
| INDEX | USAGE | LIFETIME | SNAPSHOT | CAPACITÉ | RÉTENTION | ÉTAT |
|---|
Du capteur au contenu versionné
Sysmon · Security · Application · System
event channels
Abonnements explicites dans inputs.conf
9997/tcp
Séparation sysmon / windows et rétention bornée
indexes.conf
macros · CIM-oriented rename · allowlists
macros.conf
18 définitions déployées et suppressions ciblées
savedsearches.conf
ANALYST WORKFLOW / SURFACES AGRÉGÉES
Trois cas relient l’hypothèse, les champs attendus, le SPL déployé, le tuning et l’action analyste. Les visuels associés restent strictement agrégés.
RISK-BASED ALERTING / ENTITY CORRELATION
Les signaux unitaires conservent leur contexte ; la corrélation agrège la diversité ATT&CK et déduplique la file analyste.
Atomic ou scénario manuel borné.
Conserver les champs nécessaires au triage.
Appliquer le SPL et les exclusions explicites.
Contrôler les résultats agrégés et consigner la décision.
Passer du signal au contexte et à la décision.
ENGINEERING ASSURANCE / TRAÇABILITÉ
Chaque affirmation publique renvoie à une configuration, une spécification ou un artefact agrégé ; les limites restent visibles.
Neuf domaines, neuf artefacts publics assainis, aucune dépendance à la VM
De la métrique affichée à l’artefact versionné
| AFFIRMATION PUBLIQUE | ARTEFACT SOURCE | VÉRIFICATION | PÉRIMÈTRE |
|---|---|---|---|
| Composition des 173 événements | public-validation-snapshot-2026-08-06 |
148 + 4 + 19 + 2 | Agrégat figé |
| Recherches planifiées et cadences | conf/splunk/local/savedsearches.conf |
disabled = 0 | Contenu déployé |
| Techniques et statuts ATT&CK | coverage/coverage.md |
Navigator layer | Posture du contenu |
| Résultats et constats de validation | artifacts/public/splunk-engineering-snapshot-20260806.json |
Métriques agrégées | Snapshot historique |
| Capacité et rétention | conf/splunk/local/indexes.conf |
btool check | Instance locale |
Un blocage concret, pas un score décoratif
win_sysmon_t1140_certutil_decodeImage OR OriginalFileName="CertUtil.exe"Trois captures revues, limitées aux métriques et vues agrégées
Chaque extension est reliée à la source de données qui la rend mesurable
Propriétés vérifiables du portfolio statique
Aucun backend, formulaire ou compte utilisateur.
Aucune police, bibliothèque ou télémétrie tierce.
Scripts, styles et images limités à l’origine.
Le contrôle CI impose une allowlist PNG et bloque preuves brutes, secrets, adresses privées, identifiants retirés et métadonnées.