opentide

Detection objective (DOM)

A detection objective defines what to detect: prioritized signals, composition strategy, and links to threat vectors. Schema identifier: `objective::1.0`.

Requirements

  • The document MUST declare metadata.schema: objective::1.0.
  • name and top-level composition MUST be present.
  • objective body MUST include at least one signals entry.
  • Each signal MUST have name, uuid, description, severity, methodology, entities, and data.
  • objective.composition MUST mirror the top-level composition strategy and description.
  • objective.threats entries MUST reference valid threat UUIDs when cross-validation is enabled.
  • references MAY be omitted.

Definition

Top level (DetectionObjective)

FieldTypeRequiredDefaultDescription
namestringyesObjective display name
metadataObjectMetadatayesSee metadata.md
compositionObjectiveCompositionyesTop-level composition block
objectiveObjectiveBodyyesDetection objective body
referencesObjectReferencesnonullExternal and internal references

composition / objective.composition (ObjectiveComposition)

FieldTypeRequiredDescription
strategystringyesDetection composition strategy vocabulary
descriptionstringyesHow signals compose

objective (ObjectiveBody)

FieldTypeRequiredDefaultDescription
prioritystringyesPriority level
typestringyesDetection type vocabulary
descriptionstringyesObjective narrative
signalslist[DetectionSignal]yesDetection signals (min 1)
compositionObjectiveCompositionyesNested composition (same semantics as top-level)
investmentstringnonullInvestment level
threatslist[string]nonullThreat vector UUIDs
attacklist[string]nonullATT&CK technique IDs

signals[] (DetectionSignal)

FieldTypeRequiredDefaultDescription
namestringyesSignal name
uuidstringyesSignal UUID
descriptionstringyesSignal description
severitystringyesSeverity vocabulary
dataSignalDatayesData availability and requirements
methodologystringyesDetection methodology vocabulary
entitieslist[string]yesSignal entity vocabulary values
effortintegernonullRecovery effort (NIST 800-61)
detectorslist[ExternalDetector]nonullExternal detector references
exampleslist[DetectionExample]nonullExample queries
parentstringnonullParent signal UUID

data (SignalData)

FieldTypeRequiredDescription
availabilitystringyesData availability level
requirementsstringyesData source requirements
logsourceslist[string]noMITRE data source references

detectors[] (ExternalDetector)

FieldTypeRequiredDescription
namestringyesDetector name
technologystringyesTechnology identifier
descriptionstringyesDetector description
linkstringnoReference URL

examples[] (DetectionExample)

FieldTypeRequiredDescription
descriptionstringyesExample description
linkstringyesExample URL
languagestringnoQuery language
querystringnoExample query text

Relationships

  • metadata.md — shared metadata
  • threat-1.0.md — referenced by objective.threats
  • rule-1.0.md — rules reference objectives via detection_model (objective UUID)
  • Vocabularies: detection.composition, detection.types, detection.methodology, signal.entities, severity, datasources, efforts

Defaults & overrides

No object-level configuration overrides. See configuration.md.

Examples

name: Credential Access Objective
metadata:
  uuid: 00000000-0000-4000-8002-000000000001
  schema: objective::1.0
  version: 1
  tlp: clear
composition:                          # top-level: mirrors objective.composition
  strategy: synergetic
  description: Compose signals for credential access detection
objective:
  priority: High
  type: Threat
  description: Detect credential access techniques
  composition:                        # same strategy + description as above
    strategy: synergetic
    description: Compose signals for credential access detection
  threats:
    - 00000000-0000-4000-8001-000000000001   # → threat UUID
  signals:
    - name: Suspicious logon signal
      uuid: 00000000-0000-4000-8099-000000000001
      description: Suspicious authentication activity
      severity: Medium
      methodology: analytics
      entities: [host]
      data:
        availability: Complete
        requirements: Security event logs

History

VersionDateNotes
1.02026-06-25Initial spec from opentide models/objective.py

On this page