Criação de Regras de Detecção e Alertas de SIEM
Crie regras de detecção que equilibrem sensibilidade (captura de ameaças reais) e especificidade (redução da fadiga de alertas) para técnicas de ataque comuns.
Criação de Regras de Detecção e Alertas de SIEM é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Regras de detecção: o que são e por que são necessárias
Regras de detecção são a lógica codificada em um SIEM que define quais condições constituem um alerta de segurança. Sem boas regras de detecção, um SIEM é apenas um sistema caro de armazenamento de registros. Regras bem elaboradas identificam comportamentos específicos de invasores — preenchimento de credenciais, movimentação lateral e exfiltração de dados — sem serem acionadas por operações normais. A engenharia de detecção é a disciplina de escrever, testar e manter essas regras continuamente.
Anatomia de uma regra de detecção
Toda regra de detecção tem componentes essenciais. Uma fonte de dados especifica quais registros serão consultados. Uma condição de filtragem especifica quais eventos correspondem aos critérios. Um limite ou padrão define quantos eventos ou qual sequência dispara o alerta. Os metadados incluem a gravidade, o mapeamento para o MITRE ATT&CK, a descrição e a resposta recomendada. Regras bem documentadas ajudam os analistas a entender rapidamente o significado de um alerta e como responder quando ele é disparado.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOCEquilíbrio entre sensibilidade e especificidade
Toda regra de detecção equilibra a sensibilidade (identificar todos os verdadeiros positivos) com a especificidade (evitar falsos positivos). Uma regra altamente sensível detecta todas as variantes de um ataque, mas gera um volume enorme de ruído nos alertas. Uma regra altamente específica é acionada raramente, mas pode não detectar novas variações de ataques. Uma boa engenharia de detecção começa com alta especificidade para conquistar a confiança dos analistas e depois amplia progressivamente o escopo à medida que os ajustes reduzem os falsos positivos e aumentam a confiança na regra.
Detecção baseada em limites
Regras baseadas em limites são acionadas quando a quantidade de eventos excede um limite dentro de uma janela de tempo. Elas são ideais para detectar ataques baseados em volume, como força bruta, varredura de portas e DDoS. Parâmetros essenciais: limite de contagem (quantos eventos), janela de tempo (em quantos minutos) e campo de agrupamento (por IP de origem, por usuário ou por host). Limites incorretos causam ruído nos alertas ou detecções perdidas — faça os ajustes cuidadosamente usando dados históricos de referência.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_countDetecção baseada em sequências
Regras baseadas em sequências procuram uma cadeia ordenada específica de eventos, o que é ideal para detectar padrões de ataque em várias etapas. Por exemplo: e-mail de phishing recebido THEN anexo malicioso aberto THEN PowerShell iniciado por um aplicativo do Office. Cada evento isolado pode ser benigno, mas a sequência indica comprometimento. A maioria dos SIEMs modernos (Splunk, Sentinel, Elastic) oferece suporte à correspondência de sequências com correlação temporal entre cadeias de eventos.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALRegras Sigma: lógica de detecção portátil
Sigma é um formato aberto e independente de fornecedor para escrever regras de detecção que podem ser convertidas em linguagens de consulta específicas de SIEM (SPL para Splunk, KQL para Sentinel e Lucene para Elastic). A comunidade de segurança compartilha milhares de regras Sigma no GitHub, abrangendo técnicas comuns do ATT&CK. O uso do Sigma permite que as organizações adotem detecções da comunidade sem reescrevê-las manualmente para sua plataforma de SIEM específica, acelerando significativamente a cobertura de detecção.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: highTeste de regras de detecção
As regras de detecção devem ser testadas antes da implantação em produção. As práticas recomendadas incluem: testes unitários com eventos sintéticos que representem cenários de verdadeiro positivo e falso positivo, testes de reprodução usando tráfego benigno registrado para medir a taxa de falsos positivos e exercícios de equipe vermelha nos quais se espera que a regra seja acionada por simulações de ataques controlados. Ferramentas como o Atomic Red Team fornecem pequenos scripts de teste que simulam técnicas específicas do ATT&CK com segurança.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanlyAjuste de regras para reduzir falsos positivos
Depois que uma regra é implantada, é necessário ajustá-la continuamente. Técnicas comuns de ajuste incluem: listas de exclusão para processos ou contas conhecidos como legítimos que acionam a regra de forma válida, inclusão em lista de permissões de IPs de origem específicos (scanners e ferramentas de monitoramento), ajuste dos limites com base nas taxas de referência observadas e adição de condições de contexto (alertar somente se o host também estiver acessível externamente). Documente cada exclusão com sua justificativa para que futuros analistas entendam por que ela existe.
Níveis de gravidade dos alertas
As regras de detecção devem conter classificações de gravidade que orientem a priorização pelos analistas. Níveis comuns: Critical — exploração ativa, ransomware e comprometimento do controlador de domínio. High — movimentação lateral, extração de credenciais e comunicação C2. Médio — reconhecimento suspeito e violações de políticas. Baixo/Informativo — eventos incomuns, mas não imediatamente perigosos, que vale a pena acompanhar. A gravidade deve estar alinhada ao impacto para o negócio, não apenas à gravidade técnica.
Gerenciamento do ciclo de vida das regras de detecção
As regras de detecção têm um ciclo de vida que deve ser gerenciado ativamente. As regras ficam obsoletas quando o ambiente muda (novo software é implantado ou os intervalos de IP são alterados) e passam a gerar falsos positivos. Elas também deixam de detectar novas técnicas de ataque à medida que os adversários evoluem. A prática recomendada é manter as regras em controle de versões (git), revisá-las e atualizá-las trimestralmente, mapear cada regra para pelo menos uma técnica do ATT&CK e medir a eficácia das regras (disparos por semana e taxa de verdadeiros positivos) para retirar ou aprimorar as regras com baixo desempenho.
Construção de um mapa de cobertura de detecção
Um mapa de cobertura de detecção sobrepõe as regras de detecção existentes à matriz MITRE ATT&CK para visualizar lacunas de cobertura. Cada técnica coberta por pelo menos uma regra é marcada em verde; as técnicas sem cobertura são marcadas em vermelho. Essa visualização revela quais fases do ataque (por exemplo, Persistência e Exfiltração) não têm cobertura de detecção, ajudando as equipes a priorizar o desenvolvimento de novas regras. Revisões regulares da cobertura garantem que o programa de detecção acompanhe o ritmo da evolução das técnicas dos adversários.
Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: as regras de detecção codificam comportamentos específicos de invasores como condições de alerta no SIEM; as regras baseadas em limites e em sequências tratam de diferentes tipos de padrões de ataque; e o Sigma fornece um formato portátil para compartilhar detecções na comunidade de segurança. A seguir, exploraremos o UEBA e a análise comportamental para detectar ameaças internas e contas comprometidas.
Perguntas Frequentes
A aula “Criação de Regras de Detecção e Alertas de SIEM” é grátis?
Sim — o texto completo de “Criação de Regras de Detecção e Alertas de SIEM” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Criação de Regras de Detecção e Alertas de SIEM”?
Crie regras de detecção que equilibrem sensibilidade (captura de ameaças reais) e especificidade (redução da fadiga de alertas) para técnicas de ataque comuns. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Criação de Regras de Detecção e Alertas de SIEM”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Metodologia de Busca por Ameaças e Geração de Hipóteses
- Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros
- Criação de Regras de Detecção e Alertas de SIEM
- UEBA e Análise Comportamental para Ameaças Internas