0Pricing
Cyber Security Academy · Aula

Detecção de anomalias e comportamento

Identifique tráfego incomum.

Detecção de anomalias e comportamento é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Além das assinaturas

As assinaturas detectam ameaças conhecidas. Elas não detectam malware novo, vulnerabilidades de dia zero e ferramentas personalizadas que ainda não foram identificadas por ninguém. A detecção de anomalias e baseada em comportamento preenche essa lacuna ao sinalizar tráfego que se desvia do normal.

A premissa é que até ataques desconhecidos deixam rastros comportamentais. Um adversário pode escapar de todas as assinaturas e ainda assim enviar sinais periódicos em intervalos incomuns, transferir dados em um horário atípico ou fazer uma varredura nos hosts internos.

Estabelecendo uma linha de base

A detecção de anomalias exige um modelo do que é normal. Você cria uma linha de base ao longo do tempo, caracterizando aspectos como:

  • Quais hosts se comunicam entre si e em quais portas
  • Quantidade típica de bytes por fluxo e duração das conexões
  • Volumes normais por hora e por dia da semana
  • Protocolos esperados em cada segmento

A linha de base deve ser aprendida a partir de tráfego limpo durante um período representativo; uma linha de base criada durante um comprometimento ativo incorpora o ataque ao comportamento normal.

Anomalias estatísticas

As detecções comportamentais mais simples são estatísticas. Calcule uma métrica, aprenda sua distribuição normal e gere um alerta quando um valor estiver muito fora dela, por exemplo, além de três desvios padrão ou de um percentil alto.

Exemplos: uma estação de trabalho que normalmente envia 50 MB por dia faz de repente um upload de 5 GB, ou um host abre conexões com milhares de IPs internos distintos em poucos minutos.

Registros de fluxo e NetFlow

Grande parte da análise comportamental usa registros de fluxo, em vez de pacotes completos. Um fluxo resume uma comunicação: origem, destino, portas, protocolo, contagens de bytes e pacotes e duração.

Os fluxos (NetFlow, IPFIX ou registros conn do Suricata/Zeek) são compactos, funcionam até mesmo com tráfego criptografado e são capazes de acompanhar volumes corporativos. Eles formam a base da detecção de volume de tráfego e de padrões de conexão.

# Zeek conn.log fields (excerpt)
# ts  uid  id.orig_h  id.resp_h  id.resp_p  proto  duration  orig_bytes  resp_bytes

Detecção de comunicação periódica

Os canais de comando e controle frequentemente enviam um sinal periódico: o implante contata o servidor em intervalos regulares. Mesmo com TLS, quando a carga útil está oculta, o padrão temporal continua visível.

Detecte isso analisando a distribuição dos intervalos entre conexões com um destino. Uma baixa variância (com variação temporal opcional), combinada com tamanhos de solicitação pequenos e semelhantes, é um forte indicador de C2. Ferramentas como RITA são especializadas nisso.

Detecção baseada em DNS

DNS é um sinal comportamental valioso porque os invasores abusam dele para tunelamento e C2.

  • Domínios longos ou com alta entropia sugerem DGA (algoritmos de geração de domínios)
  • Grande volume de consultas a um único domínio sugere tunelamento de DNS
  • Tipos de registro incomuns (TXT, NULL) em grande quantidade são suspeitos
  • Domínios registrados recentemente apresentam risco elevado

Caracterizar as taxas de consulta, o comprimento dos nomes e a entropia por domínio detecta exfiltração de dados que nenhuma assinatura da carga útil identificaria.

Impressão digital do tráfego criptografado

Você não pode ler cargas úteis criptografadas, mas pode identificar como a criptografia é negociada. JA3/JA3S geram um hash dos parâmetros do TLS ClientHello/ServerHello, produzindo uma impressão digital das pilhas do cliente e do servidor.

Famílias de malware frequentemente compartilham um JA3 porque usam a mesma biblioteca TLS e as mesmas configurações. Caracterizar a frequência dos JA3 permite sinalizar impressões digitais raras ou identificar as conhecidamente maliciosas, tudo sem descriptografar o tráfego.

Indicadores comportamentais

A detecção comportamental procura ações que os invasores precisam realizar, independentemente das ferramentas usadas. Comportamentos de alto valor incluem:

  • Movimentação lateral — um host passa repentinamente a se autenticar em muitos pares
  • Varredura interna — uma única origem acessa muitas portas ou hosts
  • Preparação/exfiltração de dados — grandes transferências de saída para novos destinos
  • Protocolo na porta errada — SSH na porta 443, HTTP na porta 53

Esses comportamentos correspondem diretamente às táticas do ATT&CK e resistem melhor à evasão do que as assinaturas da carga útil.

Aprendizado de máquina e UEBA

Análise do comportamento de usuários e entidades (UEBA) aplica aprendizado de máquina para modelar o comportamento normal de cada entidade e pontuar desvios. Modelos de agrupamento e de séries temporais podem revelar mudanças sutis que um limiar fixo não detecta.

O aprendizado de máquina aumenta a capacidade, mas também traz riscos: modelos opacos, mudança do comportamento normal à medida que a rede evolui e evasão por adversários. Trate as pontuações dos modelos como um sinal entre muitos, não como uma fonte infalível, e mantenha uma pessoa envolvida nas decisões de alto impacto.

Zeek para registro de protocolos

Zeek (anteriormente Bro) é uma estrutura de análise de rede que transforma o tráfego em registros de protocolo detalhados e estruturados, em vez de alertas. Ele é a principal ferramenta por trás de grande parte da detecção comportamental.

O Zeek produz registros por protocolo (conn, dns, http, ssl, arquivos, x509) e permite programar analisadores personalizados. Enviar esses registros para um SIEM fornece aos analistas os metadados de conexão, DNS e TLS necessários para estabelecer o comportamento normal e identificar desvios, até mesmo no tráfego criptografado.

# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...

A realidade dos falsos positivos

A força da detecção de anomalias, que é capturar o desconhecido, também é sua fraqueza: nem toda anomalia é maliciosa. Novos aplicativos corporativos, dias de aplicação de correções, backups e tráfego sazonal parecem anômalos.

Gerencie isso da seguinte forma:

  • Atribua pontuações de risco e correlacione vários sinais fracos antes de gerar um alerta
  • Enriqueça os dados com contexto de ativos e identidades
  • Encaminhe anomalias aos analistas de busca de ameaças, em vez de bloqueá-las automaticamente
  • Treine novamente as linhas de base continuamente à medida que o ambiente evolui

Verificação rápida

Aplique o raciocínio comportamental a um C2 criptografado.

Recapitulação

A detecção comportamental e de anomalias identifica o que as assinaturas não conseguem:

  • Detectar desvios em relação a uma linha de base aprendida do comportamento normal
  • Usar limiares estatísticos em volume, número de destinos e temporização
  • Executar análises em registros de fluxo (NetFlow/Zeek), eficazes até mesmo com tráfego criptografado
  • Identificar comunicação periódica pela regularidade dos intervalos
  • Caracterizar a entropia e o volume de DNS para detectar DGA e tunelamento
  • Gerar impressões digitais de TLS com JA3/JA3S sem descriptografar
  • Buscar comportamentos: movimentação lateral, varredura e exfiltração
  • O aprendizado de máquina e a UEBA aumentam a capacidade, mas exigem supervisão humana e ajustes

A seguir: ajuste e implantação desses sensores na rede real.

Perguntas Frequentes

A aula “Detecção de anomalias e comportamento” é grátis?

Sim — o texto completo de “Detecção de anomalias e comportamento” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Detecção de anomalias e comportamento”?

Identifique tráfego incomum. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Detecção de anomalias e comportamento”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Conceitos de IDS e IPS
  2. Regras de assinatura com Snort e Suricata
  3. Detecção de anomalias e comportamento
  4. Ajuste e implantação
← Voltar para Cyber Security Academy