← BACK TO OPERATIONS
INTERNAL
[ DEBRIEF · SOC ]
NIGHT WATCH
Detection engineering sprint for ransomware staging TTPs — living-off-the-land + shadow copy deletion.
// ENGAGEMENT_TIMELINE
- [Sprint 1] Mapped ATT&CK techniques to telemetry gaps.
- [Sprint 2] Wrote correlation searches + SOAR enrichment playbooks.
- [Sprint 3] Purple-team validation; tuned false positives.
// VULNERABILITIES
- [HIGH]DET-01Blind spot on vssadmin delete shadows
- [MEDIUM]DET-02No alert on unusual PsExec lateral
// TOOLS_USED
SplunkCrowdStrikeSigma CLIShuffle SOAR
// OUTCOME
> MTTC reduced ~38%. Playbooks auto-isolate endpoints on confirmed staging signals.