
Pipelines de dados primários para detecção de intrusão, análise de segurança e caça a ameaças.

Estes ficheiros contêm configurações para produzir dados de EDR (detecção e resposta de endpoint) além dos logs padrão do sistema. Estas configurações permitem a produção desses fluxos de dados utilizando ferramentas F/OSS (gratuitas e/ou de código aberto). As ferramentas F/OSS consistem em Auditd para Linux; Sysmon para Windows e Xnumon para Mac. Também está incluído um conjunto de notas para configurar eventos e regras do Suricata.
Estes conjuntos de dados enumeram e/ou geram os tipos de eventos relevantes para segurança que são necessários para técnicas de caça a ameaças e uma ampla variedade de análises de segurança.
Tylium faz parte do projeto SpaceCake para realizar detecção de intrusão multiplataforma, análise de segurança e caça a ameaças usando ferramentas de código aberto para Linux e Windows em ambientes cloud e convencionais.
auditd.yaml - um conjunto de regras do auditd para gerar eventos de ficheiro, rede e processo através do subsistema auditd para Linux
SystemLogs.md - uma matriz de logs nativos do sistema operativo Linux e logs de servidor web
configuration.plist - uma configuração para gerar eventos semelhantes ao sysmon usando o projeto xnumon no MacOS
Notas sobre configuração de eventos e regras para Suricata em ambientes cloud vs. terrestres
EventLogs.md - uma matriz de mensagens selecionadas de log de eventos do Windows e suas localizações
sysmon-config-base.xml - um ficheiro de configuração do sysmon para gerar eventos de ficheiro, rede, registo, rede, processo e WMI usando Sysmon para Windows