Cyber Security Academy · Aula

Fluxo de triagem de alertas

Investigue e priorize alertas.

Aula 2 de 413 etapas

Fluxo de triagem de alertas é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que significa a triagem

A triagem de alertas é o processo de analisar alertas recebidos, decidir quais são reais e importantes e encaminhá-los adequadamente. O objetivo é separar rapidamente o sinal do ruído.

Todo alerta se enquadra em uma destas três categorias:

  • Verdadeiro positivo — atividade maliciosa ou arriscada real
  • Falso positivo — atividade benigna que parece suspeita
  • Verdadeiro positivo benigno — atividade real, mas autorizada ou esperada

Ciclo de vida do alerta

Um alerta percorre um ciclo de vida previsível. Conhecer cada etapa mantém seu trabalho organizado:

  • Novo — acabou de ser gerado pelo SIEM ou pelo EDR
  • Em andamento — um analista está investigando
  • Escalonado — encaminhado ao Nível 2 ou à equipe de resposta a incidentes
  • Encerrado — resolvido como falso positivo, benigno ou remediado

Cada transição deve ser registrada no chamado para que outras pessoas possam ver o estado rapidamente.

Leitura do alerta

Comece entendendo exatamente o que foi acionado. Leia a regra de detecção e o evento bruto que a acionou. Pergunte:

  • Qual regra foi acionada e o que ela realmente detecta?
  • Quais máquina, usuário e processo estão envolvidos?
  • Qual é a marca temporal e qual é o IP de origem/destino?

Uma carga útil comum de alerta contém os principais pontos de correlação:

rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z

Enriqueça com contexto

Um alerta bruto raramente conta toda a história. O enriquecimento adiciona contexto que ajuda você a avaliar a gravidade:

  • Contexto do ativo — trata-se de um servidor, um notebook de desenvolvedor ou um controlador de domínio?
  • Contexto do usuário — essa conta tem privilégios? O usuário está de férias?
  • Inteligência de ameaças — o IP, o domínio ou o hash é conhecido como malicioso?
  • Referência histórica — essa máquina já fez isso antes?

Uma autenticação de um administrador de sistemas é muito diferente da mesma autenticação em um banco de dados essencial.

Verificação da reputação

Indicadores de comprometimento (IOCs), como endereços IP, domínios, URLs e hashes de arquivos, devem ser verificados em fontes de reputação e inteligência.

Consultas úteis durante a triagem:

# Hash reputation
VirusTotal: search SHA256 of suspicious file

# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)

# URL analysis
urlscan.io for page behavior and redirects

Seguindo pistas nos dados

Eventos isolados raramente confirmam um incidente. A correlação consiste em acompanhar um indicador para encontrar atividades relacionadas.

A partir de um processo suspeito, procure:

  • Outros processos iniciados pelo mesmo processo pai
  • Conexões de rede feitas por essa máquina aproximadamente no mesmo horário
  • Outras máquinas que se conectaram ao mesmo IP de destino
  • Eventos de autenticação do usuário envolvido

É assim que a construção dessa linha do tempo transforma um alerta isolado em uma visão clara do ataque.

Priorização por gravidade

Nem todos os verdadeiros positivos são igualmente urgentes. Priorize usando dois eixos: impacto e confiança.

  • Alto impacto + alta confiança — escale imediatamente, por exemplo, software de extorsão em um servidor
  • Alto impacto + baixa confiança — investigue rapidamente para confirmar
  • Baixo impacto — trate na ordem da fila

A importância do ativo e o alcance do impacto determinam o impacto. Um controlador de domínio comprometido tem prioridade sobre um alerta de mensagens indesejadas de um único usuário.

Mapeamento para MITRE ATT&CK

A estrutura MITRE ATT&CK cataloga táticas e técnicas de adversários. Mapear um alerta para ATT&CK ajuda você a raciocinar sobre qual estágio do ataque está observando e o que poderá acontecer em seguida.

Por exemplo, um comando PowerShell codificado corresponde a:

  • Tática: Execução
  • Técnica: T1059.001 (PowerShell)

Se você também observar técnicas de Persistência ou Movimento lateral, a ameaça está avançando e a urgência aumenta.

Falsos positivos comuns

A maioria dos alertas são falsos positivos. Aprenda a reconhecer os casos mais comuns para poder descartá-los com segurança:

  • Ferramentas administrativas de IT que imitam o comportamento de invasores (PsExec, criação de scripts)
  • Ferramentas de varredura de vulnerabilidades que acionam alertas de rede
  • Tarefas de cópia de segurança que causam grandes transferências de dados
  • Desenvolvedores executando scripts de teste codificados ou ofuscados

Quando confirmar um falso positivo recorrente, recomende um ajuste para que ele deixe de gerar ruído.

Documentando suas descobertas

Quer você encerre ou escale o alerta, documente tudo com clareza. Boas anotações permitem que o próximo analista retome o trabalho imediatamente e protegem você durante auditorias.

Uma nota de triagem sólida inclui:

  • Qual era o alerta e por que ele foi acionado
  • O que você verificou e as evidências, com marcas temporais e IOCs
  • Sua conclusão e a decisão final
  • Qualquer acompanhamento ou ajuste recomendado

Anotações vagas como 'parece tudo certo, encerrado' são inúteis e perigosas.

Quando escalar

Escale para o Nível 2 ou para a equipe de resposta a incidentes quando um alerta for um verdadeiro positivo confirmado ou provável, com impacto real. Não deixe a incerteza de lado quando os riscos forem altos.

Escale imediatamente se observar:

  • Execução confirmada de software malicioso ou tráfego C2 ativo
  • Comprometimento de uma conta privilegiada
  • Sinais de movimento lateral ou exfiltração de dados
  • Qualquer ocorrência que afete um ativo crítico

Em caso de dúvida sobre um alerta de alto impacto, escale. Escalar excessivamente um SEV1 é mais seguro do que deixar um passar.

Verificação rápida

Teste suas habilidades de priorização na triagem.

Recapitulação

Você percorreu o fluxo de trabalho de triagem de alertas:

  • A triagem classifica os alertas como verdadeiro positivo, falso positivo ou verdadeiro positivo benigno
  • Leia o alerta e depois enriqueça com contexto do ativo, do usuário e da inteligência de ameaças
  • Faça a correlação entre os dados para construir uma linha do tempo e confirmar o escopo
  • Priorize por impacto e confiança e mapeie a atividade para MITRE ATT&CK
  • Documente as descobertas com clareza e escale verdadeiros positivos de alto impacto sem demora

Em seguida, você aprenderá como manuais operacionais e o sistema de chamados tornam esse processo repetível.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Fluxo de triagem de alertas” é grátis?

Sim — o texto completo de “Fluxo de triagem de alertas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Fluxo de triagem de alertas”?

Investigue e priorize alertas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Fluxo de triagem de alertas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O SOC e seus níveis
  2. Fluxo de triagem de alertas
  3. Manuais de procedimentos e gestão de chamados
  4. Métricas do SOC: MTTD e MTTR
← Voltar para Cyber Security Academy