{
  "model_id": "SOC.013",
  "name": "Sensitive File Write",
  "description": "Generic catch-all for writes to critical system paths.",
  "threshold": 0.5,
  "evaluations": [
    {
      "name": "CriticalWrite",
      "type": "comparison",
      "left": "event.type",
      "operator": "==",
      "right": "file.critical.write",
      "weight": 5
    }
  ],
  "actions": [
    {
      "type": "emit_alert",
      "reason": "Write to critical path: {event.raw.path} on {event.host.hostname}."
    }
  ],
  "mitre_tactics": [
    "Persistence",
    "Defense Evasion"
  ],
  "mitre_techniques": [
    "T1105",
    "T1548"
  ],
  "severity": "high",
  "observables": [
    "event.raw.path"
  ]
}
