Hoe testen we de detectie?
Noteer Microsoft Sentinel-contenttemplate en Content Hub-solutionversie waar relevant. Querycode heeft afhankelijkheden van schema, parser en permissions; een handmatig aangepaste portalregel zonder source-of-truth is drift. Infrastructure-as-code of APIdeployment bewaart resource-ID en versie. Een vendorcontentupdate wordt niet blind overschreven of geaccepteerd: diff, compatibility, local override en regression worden beoordeeld.
Tuning krijgt issue, bewijs, expiry waar tijdelijk en rollbackartefact. Secrets en testdata horen niet in de repository. Replay positive, negative, boundary, late-event en missing-field veilige testgebeurtenissen. Controleer queryresultaat, alert, entities, grouping, incident en route; wijzig daarna gecontroleerd een schema en test failure plus terugweg. vergelijk repositoryhash, deployed definition en SentinelAudit.
Gebruik een detectioncodeledger met hypothesis, sources, schema, repository, commit, tests, contentversion, deployment, read-back, tuning en terugweg. Querycorrectheid, contentcompatibiliteit, deploymentstate, active configuration en operationele detectiewaarde zijn vijf losse software-eigenschappen. De testset kijkt verder dan syntax: een geldige KQL-query kan verkeerde entities of een onbruikbaar incident opleveren.
Wat gebeurt er na een melding?
Daarom worden custom details, grouping en notificationroute meegetest. Contentupdates houden een changelog en regressiebewijs, zodat een nieuwe templateversie geen lokale uitzondering of parserstilte verborgen introduceert. Een aanpassing doorloopt beoordeling, proefuitrol en controle van de actieve regel. We testen een normaal event, duidelijke afwijking, ontbrekend veld en vertraagd event.
Daardoor blijft een detectie reproduceerbaar en wordt een stille wijziging in connector of gegevensstructuur tijdig zichtbaar. Voor detection-as-code verbindt Radorfa Sentinel-workspace, logbron, regel, incident en herstelcontrole. De klant ontvangt voor detection-as-code de actieve regels, testuitkomst en open aandachtspunten.