Ícone do app Cyber Defense Lab: SOC Analyst

Cyber Defense Lab: SOC Analyst

Educação · Grátis · iOS & Android · CoddyKit

Cyber Defense Lab: SOC Analyst — Aprenda resposta a incidentes de blue team trabalhando com alertas reais no seu celular

Cyber Defense Lab (Cyber Defense Lab: SOC Analyst no Google Play) é um aplicativo gratuito para iOS e Android que ensina cybersecurity defensiva na prática. Você assume o turno como analista de SOC, lê um alerta real no celular e digita as etapas de contenção com suas próprias palavras. O app aborda defesa de blue team, análise de logs de SIEM, resposta a incidentes e threat hunting.

App Store — Baixe grátisGoogle Play — Baixe grátis
Preço
Grátis
Plataformas
iOS e Android
Experiência necessária
Nenhuma
Classificação etária
4+
Requisitos
iOS 15.1 ou posterior
Tela Incident Feed com o título SOC Command Center, exibindo uma barra de nível de ameaça em tempo real marcada como severe, contagens de incidentes abertos, críticos e contidos, um contador de XP e uma lista de incidentes ativos, incluindo Invoice Phishing Wave, VPN Password Spray, Public Site Under Attack e um caso de ransomwareTela do laboratório intitulada Checkout Under Flood, marcada com severidade alta, com contenção em 0 por cento, um briefing sobre uma botnet sobrecarregando o endpoint de checkout, linhas de telemetria do balanceador de carga, WAF e geolocalização, um objetivo de eliminar o tráfego indesejado, um link de dica e uma solicitação com o texto digite uma ação defensiva
SOCUm console real, não um quiz
8Oito tipos de incidentes
%Pontuação de contenção
Você aprende cyber defense defendendo.

A maioria dos cursos de segurança entrega slides e um quiz de múltipla escolha. Aqui, cada conceito chega como um alerta em um console, com uma decisão a tomar, e você precisa escrever a resposta por conta própria.

O que é

Cyber Defense Lab é um aplicativo gratuito para iOS e Android que ensina cybersecurity defensiva por meio de laboratórios interativos curtos. Você assume o papel de um analista de SOC: um alerta aparece em um console simulado, você lê a telemetria de suporte e digita as ações defensivas que tomaria — isolar o host, bloquear o IP, escalar o caso para o comandante do incidente. O mecanismo avalia cada ação e aumenta sua pontuação de contenção à medida que o incidente é encerrado.

Dentro do app

Como ele é

Tela Incident Feed com o título SOC Command Center, exibindo uma barra de nível de ameaça em tempo real marcada como severe, contagens de incidentes abertos, críticos e contidos, um contador de XP e uma lista de incidentes ativos, incluindo Invoice Phishing Wave, VPN Password Spray, Public Site Under Attack e um caso de ransomware
Feed de incidentesO centro de comando: nível de ameaça em tempo real, contagens de incidentes abertos e contidos e todos os incidentes ativos com sua severidade.
Tela do laboratório intitulada Checkout Under Flood, marcada com severidade alta, com contenção em 0 por cento, um briefing sobre uma botnet sobrecarregando o endpoint de checkout, linhas de telemetria do balanceador de carga, WAF e geolocalização, um objetivo de eliminar o tráfego indesejado, um link de dica e uma solicitação com o texto digite uma ação defensiva
Laboratório de DDoSUma inundação na API de checkout: briefing, telemetria e um prompt aguardando sua ação defensiva.
Tela do laboratório intitulada O Engenheiro que Está Saindo, marcada como de alta gravidade, com um briefing sobre um funcionário que pediu demissão e está clonando repositórios privados, linhas de telemetria de DLP e RH e um objetivo para interromper a exfiltração em andamento
Ameaça internaUm engenheiro que está saindo ainda está fazendo upload de dados da empresa. A contenção começa em zero até você agir.
Tela do laboratório intitulada Onda de Phishing de Faturas, marcada como de gravidade média, com um briefing sobre e-mails quase idênticos de faturas vencidas enviados de um domínio parecido, linhas de telemetria do gateway de e-mail, EDR e DLP e um objetivo para interromper os próximos envios e remover os e-mails maliciosos
Onda de phishingIdentifique o domínio parecido do remetente e interrompa a entrega antes que o restante da fila chegue.
Tela do laboratório intitulada Dependência Envenenada, marcada como crítica, com um briefing sobre uma dependência de build comprometida que rouba secrets do ambiente durante a instalação, linhas de telemetria de advisory, CI e secrets e um objetivo que parte do princípio de que os secrets foram roubados
Cadeia de suprimentosUma dependência de build com backdoor já foi enviada para produção. Considere que os secrets foram comprometidos e trabalhe a partir daí.

Contexto

O que um analista de SOC realmente faz?

Um analista de um centro de operações de segurança monitora os alertas gerados pelas ferramentas de segurança de uma empresa e decide quais são relevantes. O trabalho é fazer a triagem: ler o alerta, buscar os logs ao redor, avaliar se é ruído ou uma intrusão real e, se for real, contê-la antes que se espalhe. É um trabalho de julgamento baseado no reconhecimento de padrões, e os padrões vêm da prática.

Blue teamos defensores

O lado que detecta, contém e se recupera de ataques, em oposição ao red team, que os simula. O trabalho de blue team envolve monitoramento, hardening e resposta, não invasão.

SIEManálise de logs

Um sistema que coleta logs de toda a rede e dos endpoints para que os eventos possam ser correlacionados em um só lugar. A habilidade não está em executá-lo — está em identificar quais eventos correlacionados realmente importam.

Resposta a incidenteso ciclo de vida de IR

A sequência estruturada que uma equipe segue quando algo real é confirmado: detecção, depois contenção para interromper a disseminação, depois erradicação do ponto de apoio do invasor e, por fim, recuperação para voltar à operação normal.

Threat huntingbuscando antes do alarme

A busca proativa na telemetria por malware, movimentação lateral e intrusões furtivas que nunca acionaram um alerta. Parte do princípio de que as ferramentas deixaram algo passar e vai procurar esse algo.

Como funciona

Como funciona um laboratório

Toda lição termina no mesmo lugar: um console com um alerta real e você decidindo o que fazer. O ciclo é curto o bastante para ser concluído nos intervalos do dia.

  1. Escolha um incidente no feed

    O centro de comando lista os incidentes ativos com um nível de severidade e um tipo — phishing, intrusão, ransomware e outros — além de um nível de ameaça em tempo real e contagens do que está aberto, crítico e contido. Escolha um e você estará de plantão.

  2. Leia o briefing e digite sua ação

    Cada laboratório começa com um briefing curto e algumas linhas de telemetria bruta de ferramentas como o gateway de e-mail, EDR, WAF ou DLP. Você digita uma ação defensiva com suas próprias palavras — isolar o host, bloquear o IP, buscar os logs — e o mecanismo a avalia.

  3. Contenha o incidente e veja o que você deixou passar

    As ações corretas fazem a barra de contenção subir até o incidente ser encerrado. Se você travar, peça uma dica ou revele a solução completa e continue. Incidentes contidos acumulam XP para sua próxima patente, e seus erros ficam registrados para que você veja onde seus instintos precisam ser aprimorados.

O que está incluído

O que realmente há no app

SOC

Um console real, não um quiz

Sem múltipla escolha. Cada cenário coloca você em um console de SOC com um alerta na tela e uma solicitação de resposta livre: digite a ação defensiva como você a comunicaria a um colega de equipe.

8

Oito tipos de incidentes

Malware, phishing, intrusão, ransomware, DDoS, ameaças internas, violações de dados e comprometimento da cadeia de suprimentos — cada um com seus próprios sinais e sua própria ordem de contenção.

%

Pontuação de contenção

O mecanismo reconhece ações defensivas reais e avalia cada movimento, aumentando sua porcentagem de contenção passo a passo até o incidente ser encerrado.

IR

O ciclo completo de resposta

Os laboratórios acompanham a resposta a incidentes de ponta a ponta — primeiro detecção, contenção, erradicação e recuperação — em vez de parar no momento em que o alerta é acionado.

XP

Patentes e registro de erros

Cada incidente contido acumula XP para sua próxima patente, e as ações erradas são registradas para que as lacunas no seu julgamento fiquem visíveis em vez de serem esquecidas.

Ref

Playbook de referência

Uma biblioteca integrada e pesquisável de categorias de ataques, técnicas de adversários e procedimentos de defesa passo a passo para quando você precisar relembrar algo durante o turno.

Para quem é

Para quem é — e para quem não é

É uma boa opção se você

  • Quer se tornar analista de SOC ou atuar no blue team e precisa de prática aplicada, não de mais slides
  • Está estudando para uma certificação de segurança e quer fixar a parte prática
  • Trabalha com TI ou redes e está migrando para operações de segurança, SIEM e resposta a incidentes
  • Aprenda em sessões curtas pelo celular — no trajeto, em uma fila ou no intervalo entre reuniões
  • Tem curiosidade para saber como threat hunting e contenção de malware funcionam na prática

Não é a ferramenta certa se você

  • Quer ferramentas ofensivas — este é um treinamento defensivo e não produz ferramentas de ataque funcionais
  • Precisa praticar com produtos SIEM reais, máquinas virtuais ativas ou um home lab; o console aqui é simulado
  • Está procurando bancos oficiais de questões para exames de certificação ou cursos credenciados
  • Prefere aulas passivas em vídeo — todo laboratório exige que você digite uma resposta e seja avaliado

Dúvidas

Perguntas frequentes

Qual é o melhor app para aprender habilidades de analista de SOC e blue team pelo celular?

Para aprender pelo celular, o que importa é ter que tomar uma decisão. Ler sobre contenção não desenvolve instinto; receber um alerta e ter que dizer o que você faria, sim. O Cyber Defense Lab foi criado dessa forma — cada laboratório mostra um alerta e uma telemetria reais, você digita a ação defensiva com suas próprias palavras, e o mecanismo avalia sua resposta e aumenta sua pontuação de contenção. É gratuito no iOS e no Android e não exige experiência prévia.

O que um analista de SOC faz durante um turno?

Um analista de um centro de operações de segurança faz a triagem dos alertas gerados pelas ferramentas de segurança. Isso significa ler o alerta, buscar os logs relacionados na rede e nos endpoints, avaliar se é ruído ou uma intrusão real e escalar ou conter os casos verdadeiros. A maior parte de um turno consiste em decidir o que não importa, para que as poucas coisas que importam recebam atenção rapidamente. O bom julgamento vem mais da repetição do que da teoria.

O que é um SIEM e por que a análise de logs é uma parte tão importante do trabalho de segurança?

Um SIEM coleta logs de toda a organização — firewalls, endpoints, gateways de e-mail e serviços de nuvem — em um só lugar para que os eventos possam ser correlacionados. Um único login malsucedido não significa nada; milhares vindos de uma rede, seguidos por um login bem-sucedido, indicam um ataque. A habilidade não está em operar o produto, mas em ler a telemetria correlacionada e saber qual combinação de eventos com aparência comum revela algo. O Cyber Defense Lab exercita diretamente essa etapa de correlação.

Quais são as etapas da resposta a incidentes?

A resposta a incidentes segue um ciclo de vida: detecção, quando você confirma que algo real está acontecendo; contenção, quando impede que o problema se espalhe — isolando um host, bloqueando um endereço ou encerrando uma sessão; erradicação, quando remove o acesso obtido pelo invasor, o malware ou a persistência; e recuperação, quando os sistemas são restaurados e monitorados para confirmar que o invasor foi eliminado. Na prática, a contenção geralmente vem primeiro, porque limitar os danos é mais importante do que obter um diagnóstico perfeito.

O que é threat hunting e em que ele difere da resposta a alertas?

A resposta a alertas é reativa: uma ferramenta dispara e você investiga. Threat hunting é o oposto — você parte do princípio de que as ferramentas deixaram passar algo e procura na telemetria evidências de malware, movimentação lateral ou uma intrusão silenciosa que nunca gerou um alerta. Ele é orientado por uma hipótese, não por uma notificação, e é assim que comprometimentos furtivos são encontrados antes de evoluírem para uma violação.

É possível aprender cibersegurança pelo celular?

Você pode aprender pelo celular a camada de julgamento, que é justamente o que falta para a maioria das pessoas. Reconhecer um domínio parecido do remetente, saber que é preciso isolar um host antes de coletar dados forenses e ordenar as etapas de uma contenção — nada disso exige um teclado e uma máquina virtual. O celular não pode oferecer experiência prática com ferramentas reais, então encare a prática móvel como repetições que tornam mais rápido o trabalho em um home lab ou no primeiro emprego.

O Cyber Defense Lab ensina hacking?

Não. É um treinamento defensivo. Os laboratórios colocam você no blue team, respondendo a incidentes simulados dentro de um ambiente fictício, e o app não produz ferramentas de ataque funcionais nem tem como alvo sistemas reais. Ele aborda o comportamento dos invasores — como o malware se espalha e persiste e como funcionam phishing e comprometimentos da cadeia de suprimentos — pelo mesmo motivo que os defensores estudam isso: não é possível conter aquilo que você não entende.

Que tipos de incidentes os laboratórios abordam?

Os cenários abrangem oito tipos de incidentes: malware, phishing, intrusão, ransomware, DDoS, ameaças internas, violações de dados e comprometimento da cadeia de suprimentos. Os exemplos incluem uma campanha de faturas falsificadas que já foi aberta por dois funcionários, uma botnet inundando uma API de checkout durante uma promoção, um engenheiro que está se demitindo e clonando repositórios privados e uma dependência de build com backdoor que foi enviada para produção seis horas atrás. Cada um começa com um briefing e telemetria bruta de ferramentas como gateway de e-mail, EDR, WAF ou DLP.

O Cyber Defense Lab é gratuito?

Sim. O Cyber Defense Lab pode ser baixado gratuitamente na App Store e no Google Play. Ele está listado na categoria Educação, com classificação de conteúdo 4+, e os links para os termos de uso e a política de privacidade estão publicados na página do app na loja e em coddykit.com. O Google Play lista o app como Cyber Defense Lab: SOC Analyst; o nome na App Store é Cyber Defense Lab.

Preciso ter experiência em segurança antes de começar?

Não é necessária experiência prévia. O app começa pelos fundamentos de SOC — como ler uma linha de log e como fazer a triagem de um alerta — e você pode avançar até threat hunting avançado e resposta completa a incidentes no seu próprio ritmo, ou pular etapas se já trabalha com TI ou redes. Quando um laboratório travar você, é possível pedir uma dica ou revelar a solução completa em vez de ficar preso.

Comece agora

Assuma o turno, encerre o incidente

Gratuito no iOS e no Android. Não é necessária experiência prévia em segurança.

App Store — Baixe grátisGoogle Play — Baixe grátis
Última revisão · Publicado pela CoddyKit · Política de privacidade
Disponível em iOS e Android.