Detecção de anomalias e comportamento
Identifique tráfego incomum.
Detecção de anomalias e comportamento é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Além das assinaturas
As assinaturas detectam ameaças conhecidas. Elas não detectam malware novo, vulnerabilidades de dia zero e ferramentas personalizadas que ainda não foram identificadas por ninguém. A detecção de anomalias e baseada em comportamento preenche essa lacuna ao sinalizar tráfego que se desvia do normal.
A premissa é que até ataques desconhecidos deixam rastros comportamentais. Um adversário pode escapar de todas as assinaturas e ainda assim enviar sinais periódicos em intervalos incomuns, transferir dados em um horário atípico ou fazer uma varredura nos hosts internos.
Estabelecendo uma linha de base
A detecção de anomalias exige um modelo do que é normal. Você cria uma linha de base ao longo do tempo, caracterizando aspectos como:
- Quais hosts se comunicam entre si e em quais portas
- Quantidade típica de bytes por fluxo e duração das conexões
- Volumes normais por hora e por dia da semana
- Protocolos esperados em cada segmento
A linha de base deve ser aprendida a partir de tráfego limpo durante um período representativo; uma linha de base criada durante um comprometimento ativo incorpora o ataque ao comportamento normal.
Anomalias estatísticas
As detecções comportamentais mais simples são estatísticas. Calcule uma métrica, aprenda sua distribuição normal e gere um alerta quando um valor estiver muito fora dela, por exemplo, além de três desvios padrão ou de um percentil alto.
Exemplos: uma estação de trabalho que normalmente envia 50 MB por dia faz de repente um upload de 5 GB, ou um host abre conexões com milhares de IPs internos distintos em poucos minutos.
Registros de fluxo e NetFlow
Grande parte da análise comportamental usa registros de fluxo, em vez de pacotes completos. Um fluxo resume uma comunicação: origem, destino, portas, protocolo, contagens de bytes e pacotes e duração.
Os fluxos (NetFlow, IPFIX ou registros conn do Suricata/Zeek) são compactos, funcionam até mesmo com tráfego criptografado e são capazes de acompanhar volumes corporativos. Eles formam a base da detecção de volume de tráfego e de padrões de conexão.
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesDetecção de comunicação periódica
Os canais de comando e controle frequentemente enviam um sinal periódico: o implante contata o servidor em intervalos regulares. Mesmo com TLS, quando a carga útil está oculta, o padrão temporal continua visível.
Detecte isso analisando a distribuição dos intervalos entre conexões com um destino. Uma baixa variância (com variação temporal opcional), combinada com tamanhos de solicitação pequenos e semelhantes, é um forte indicador de C2. Ferramentas como RITA são especializadas nisso.
Detecção baseada em DNS
DNS é um sinal comportamental valioso porque os invasores abusam dele para tunelamento e C2.
- Domínios longos ou com alta entropia sugerem DGA (algoritmos de geração de domínios)
- Grande volume de consultas a um único domínio sugere tunelamento de DNS
- Tipos de registro incomuns (
TXT,NULL) em grande quantidade são suspeitos - Domínios registrados recentemente apresentam risco elevado
Caracterizar as taxas de consulta, o comprimento dos nomes e a entropia por domínio detecta exfiltração de dados que nenhuma assinatura da carga útil identificaria.
Impressão digital do tráfego criptografado
Você não pode ler cargas úteis criptografadas, mas pode identificar como a criptografia é negociada. JA3/JA3S geram um hash dos parâmetros do TLS ClientHello/ServerHello, produzindo uma impressão digital das pilhas do cliente e do servidor.
Famílias de malware frequentemente compartilham um JA3 porque usam a mesma biblioteca TLS e as mesmas configurações. Caracterizar a frequência dos JA3 permite sinalizar impressões digitais raras ou identificar as conhecidamente maliciosas, tudo sem descriptografar o tráfego.
Indicadores comportamentais
A detecção comportamental procura ações que os invasores precisam realizar, independentemente das ferramentas usadas. Comportamentos de alto valor incluem:
- Movimentação lateral — um host passa repentinamente a se autenticar em muitos pares
- Varredura interna — uma única origem acessa muitas portas ou hosts
- Preparação/exfiltração de dados — grandes transferências de saída para novos destinos
- Protocolo na porta errada — SSH na porta 443, HTTP na porta 53
Esses comportamentos correspondem diretamente às táticas do ATT&CK e resistem melhor à evasão do que as assinaturas da carga útil.
Aprendizado de máquina e UEBA
Análise do comportamento de usuários e entidades (UEBA) aplica aprendizado de máquina para modelar o comportamento normal de cada entidade e pontuar desvios. Modelos de agrupamento e de séries temporais podem revelar mudanças sutis que um limiar fixo não detecta.
O aprendizado de máquina aumenta a capacidade, mas também traz riscos: modelos opacos, mudança do comportamento normal à medida que a rede evolui e evasão por adversários. Trate as pontuações dos modelos como um sinal entre muitos, não como uma fonte infalível, e mantenha uma pessoa envolvida nas decisões de alto impacto.
Zeek para registro de protocolos
Zeek (anteriormente Bro) é uma estrutura de análise de rede que transforma o tráfego em registros de protocolo detalhados e estruturados, em vez de alertas. Ele é a principal ferramenta por trás de grande parte da detecção comportamental.
O Zeek produz registros por protocolo (conn, dns, http, ssl, arquivos, x509) e permite programar analisadores personalizados. Enviar esses registros para um SIEM fornece aos analistas os metadados de conexão, DNS e TLS necessários para estabelecer o comportamento normal e identificar desvios, até mesmo no tráfego criptografado.
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...A realidade dos falsos positivos
A força da detecção de anomalias, que é capturar o desconhecido, também é sua fraqueza: nem toda anomalia é maliciosa. Novos aplicativos corporativos, dias de aplicação de correções, backups e tráfego sazonal parecem anômalos.
Gerencie isso da seguinte forma:
- Atribua pontuações de risco e correlacione vários sinais fracos antes de gerar um alerta
- Enriqueça os dados com contexto de ativos e identidades
- Encaminhe anomalias aos analistas de busca de ameaças, em vez de bloqueá-las automaticamente
- Treine novamente as linhas de base continuamente à medida que o ambiente evolui
Verificação rápida
Aplique o raciocínio comportamental a um C2 criptografado.
Recapitulação
A detecção comportamental e de anomalias identifica o que as assinaturas não conseguem:
- Detectar desvios em relação a uma linha de base aprendida do comportamento normal
- Usar limiares estatísticos em volume, número de destinos e temporização
- Executar análises em registros de fluxo (NetFlow/Zeek), eficazes até mesmo com tráfego criptografado
- Identificar comunicação periódica pela regularidade dos intervalos
- Caracterizar a entropia e o volume de DNS para detectar DGA e tunelamento
- Gerar impressões digitais de TLS com JA3/JA3S sem descriptografar
- Buscar comportamentos: movimentação lateral, varredura e exfiltração
- O aprendizado de máquina e a UEBA aumentam a capacidade, mas exigem supervisão humana e ajustes
A seguir: ajuste e implantação desses sensores na rede real.
Perguntas Frequentes
A aula “Detecção de anomalias e comportamento” é grátis?
Sim — o texto completo de “Detecção de anomalias e comportamento” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Detecção de anomalias e comportamento”?
Identifique tráfego incomum. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Detecção de anomalias e comportamento”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Conceitos de IDS e IPS
- Regras de assinatura com Snort e Suricata
- Detecção de anomalias e comportamento
- Ajuste e implantação