coverage_assess_session
Assess MITRE ATT&CK coverage for a session, classifying techniques as COVERED, DETECTABLE, PARTIAL, or GAP based on ingested logs.
Instructions
Run a full MITRE ATT&CK coverage assessment for a session. For each technique in the ATT&CK matrix, determines if it is COVERED (data + rules exist), DETECTABLE (data exists but no rules), PARTIAL (some data sources present), or GAP (no data sources). This is the core engine that answers: what can we detect, what can't we detect, and what logs are missing.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| session_id | Yes | Session ID to assess. Must have ingested logs via coverage_ingest_log first. |