Un marco y una taxonomía para identificar, clasificar y razonar sobre errores de lógica de detección en reglas de SIEM, EDR y XDR, con ejemplos concretos y bypasses del mundo real.
Adelántese a los Falsos Negativos comprendiendo cómo falla la lógica de detección antes de que los actores de amenazas la abusen.
Visite el sitio web: https://adeframework.org/
La Ingeniería de Detección Adversaria (ADE) es la disciplina de razonar sobre los Falsos Negativos en las reglas de detección. El Framework ADE proporciona una formalización moderna de código abierto de los Errores de Lógica de Detección - desajustes entre lo que una regla de detección pretende detectar y lo que realmente detecta.
En lugar de esperar Falsos Negativos del mundo real, los ingenieros de detección pueden preguntar de manera proactiva:
"¿Qué variaciones harían que la lógica de detección de esta regla no detecte lo que se pretendía capturar?"
Esta línea de razonamiento adversario refleja cómo los actores de amenazas pueden abusar de las debilidades en la lógica de detección.
El propósito de ADE no es forzar la perfección en el diseño, aunque ese sea un objetivo ideal - sino crear conciencia y rastrear limitaciones, incluso si son intencionales:
¿Nuevo en ADE? Comience aquí:
¿Listo para profundizar?
El framework identifica 4 categorías principales y 13 subcategorías de errores de lógica de detección:
🌳 ADE1 – Reformateo en Acciones
├─ ADE1-01 Manipulación de Subcadenas
└─ ADE1-02 Asimetría de Normalización
🌳 ADE2 – Omitir Alternativas
├─ ADE2-01 Método/Binario
├─ ADE2-02 Versionado
├─ ADE2-03 Ubicaciones
└─ ADE2-04 Tipos de Archivo
🌳 ADE3 – Desarrollo de Contexto
├─ ADE3-01 Clonación de Procesos
├─ ADE3-02 Secuestro de Agregación
├─ ADE3-03 Temporización y Programación
└─ ADE3-04 Fragmentación de Eventos
🌳 ADE4 – Manipulación de Lógica
├─ ADE4-01 Inversión de Puerta
├─ ADE4-02 Inversión de Conjunción
└─ ADE4-03 Expresión Incorrecta
Definiciones formales y fundamento teórico:
Clasificación completa con terminología clara:
Ejemplos concretos de conjuntos de reglas en producción:
Categorías de Ejemplo:
ADE se integra y mejora las prácticas existentes de ingeniería de detección:
| Framework | Enfoque | Integración ADE |
|---|---|---|
| MITRE ATT&CK | Técnicas y tácticas de ataque | ADE explica por qué falla la detección para técnicas ATT&CK |
| MITRE CAR | Repositorio de análisis de detección | ADE proporciona taxonomía de errores para análisis CAR |
| Detection Engineering Lifecycle | Fases del flujo de trabajo de ingeniería | ADE es el marco de razonamiento para la Fase de Mejora |
| Sigma/YARA/KQL | Sintaxis y formato de reglas | ADE analiza errores de lógica semántica en todos los lenguajes de consulta |
Valor único de ADE: Clasificación formal a nivel de lógica de las causas de Falsos Negativos
¡Damos la bienvenida a las contribuciones! Las áreas de desarrollo activo incluyen:
Desarrollo de Analizador Estático - Herramientas para analizar reglas de detección en busca de posibles errores de lógica
Expansión del Repositorio de Errores - Colección curada de errores identificados
Desarrollos planificados:
| Característica | Valor |
|---|---|
| Basado en | licencia MIT |
| Distribución | Sí |
| Modificación | Sí |
| Uso Privado | Sí |
| Uso Comercial | Sí |
| Responsabilidad | No |
| Garantía | No |
| Aviso de Licencia y Derechos de Autor | Sí |
| Atribución del Autor | Requerida |
⚠️ Importante: Este framework está destinado únicamente a la investigación de seguridad defensiva, la ingeniería de detección y la evaluación de riesgos. Su propósito es ayudar a los defensores a identificar, razonar y remediar debilidades en la lógica de detección y los sistemas de monitoreo de seguridad.
Los usuarios son los únicos responsables de asegurar que su uso cumpla con todas las leyes, regulaciones y requisitos de autorización aplicables. Los autores y colaboradores no asumen ninguna responsabilidad por el mal uso, daño o perjuicio resultante del uso de este framework.
Autorización Requerida: Siempre obtenga autorización explícita por escrito antes de probar detecciones, sistemas o controles fuera de los entornos que posee u opera.
Divulgación Responsable: Los ejemplos se proporcionan con consideraciones de divulgación responsable. Las reglas de detección y el contenido de monitoreo generalmente están fuera del alcance de la divulgación de vulnerabilidades de proveedores y los programas de recompensas por errores.
Sin Garantía: Este framework se proporciona "tal cual", sin garantía de ningún tipo, expresa o implícita.