JELAJAH SOC
YO

Engineering track

Detection Engineering

Build detection logic, backtest it against historical telemetry, measure false positives, then deploy.

Deployed rules

4

In testing

1

Precision

83%

ATT&CK coverage

29%

Detection rules

RuleSeverityATT&CKTP / FPStatus
DET-0142Office Child Process — Encoded Commandprocess.parent.name IN ("WINWORD.EXE","EXCEL.EXE") AND process.name = "powershell.exe" AND process.command_line contains "-enc"criticalT1059.00114 / 1Deployed
DET-0087Distributed Authentication Failure Burstevent.code = 4625 OR entra.result = "failure" | stats dc(user.name) as accounts by source.ip | where accounts > 25highT1110.0039 / 4Deployed
DET-0203Credential Dumping via Process Accesstarget.process.name = "lsass.exe" AND granted_access IN ("0x1410","0x1010") AND NOT process.signed = truecriticalT1003.0016 / 0Deployed
DET-0119Periodic DNS Beaconsource.type = "dns" | stats stddev(interval) as jitter by host.name, dns.question.name | where jitter < 5 AND count > 100highT1071.0043 / 7Testing
DET-0311Canary File Tamperfile.path contains "\\_canary\\" AND event.action IN ("rename","delete")criticalT14862 / 0Deployed
DET-0165Suspicious Scheduled Taskprocess.name = "schtasks.exe" AND process.command_line contains "/create" AND process.command_line contains "Users\\Public"mediumT1053.0050 / 0Draft

Rule builder

MITRE ATT&CK coverage

  • Initial Access7/10
  • Execution9/14
  • Persistence6/19
  • Privilege Escalation5/13
  • Defense Evasion8/42
  • Credential Access7/17
  • Discovery4/31
  • Lateral Movement5/9
  • Collection3/17
  • Command and Control8/16
  • Exfiltration3/9
  • Impact6/13