0Pricing
Cyber Security Academy · Aula

Árvores de ataque e priorização de riscos

Classifique ameaças e escolha medidas de mitigação.

Árvores de ataque e priorização de riscos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é uma árvore de ataque

Uma árvore de ataque é um diagrama que modela como um invasor poderia alcançar um objetivo. O objetivo fica na raiz, e os ramos mostram os diferentes caminhos e subetapas necessários para alcançá-lo.

Enquanto o STRIDE enumera tipos de ameaças, as árvores de ataque exploram os caminhos concretos que um invasor poderia seguir. Elas são excelentes para raciocinar sobre um alvo específico de alto valor.

Objetivos raiz e subobjetivos

O nó raiz é o objetivo final do invasor, como “roubar os dados de pagamento dos clientes”. Os nós-filhos são os subobjetivos ou métodos que atingem o nó pai.

Você constrói a árvore perguntando repetidamente: “Como um invasor poderia atingir este nó?” Cada resposta se torna um filho, e você continua decompondo até chegar a ações concretas e executáveis nas folhas.

Nós AND e OR

As árvores de ataque usam dois relacionamentos lógicos entre um nó e seus filhos:

  • Nós OR — qualquer filho é suficiente para atingir o pai (caminhos alternativos)
  • Nós AND — todos os filhos precisam ser atingidos em conjunto (etapas necessárias)

Essa distinção é extremamente importante: um nó OR significa que o invasor precisa apenas seguir o caminho mais fácil, enquanto um nó AND o obriga a concluir todas as etapas.

Uma árvore de ataque de exemplo

Aqui está uma árvore de ataque textual para roubar dados de pagamento:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

Anotando nós com atributos

As árvores de ataque se tornam poderosas quando você anota os nós folha com atributos que ajudam a priorizar:

  • Custo para o invasor
  • Dificuldade ou habilidade necessária
  • Detectabilidade (isso acionará um alarme?)
  • Probabilidade de sucesso

Depois, você propaga esses atributos pela árvore. Em um nó OR, o invasor escolhe o filho mais barato ou fácil, revelando seu elo mais fraco.

Risco = Probabilidade x Impacto

Para priorizar, você precisa de uma pontuação de risco. A fórmula clássica combina dois fatores:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

O modelo de pontuação DREAD

DREAD é uma forma estruturada de pontuar ameaças em cinco dimensões. Cada uma recebe uma classificação, que depois é combinada em uma pontuação de prioridade:

  • Dano — qual é a gravidade do impacto?
  • Reprodutibilidade — com que confiabilidade isso pode ser repetido?
  • Explorabilidade — quão fácil é executar isso?
  • De usuários afetados — quantos são afetados?
  • Descobribilidade — quão fácil é encontrar isso?

DREAD é um tanto subjetivo, portanto use definições de classificação consistentes em toda a equipe.

Construindo uma matriz de riscos

Uma matriz de riscos representa a probabilidade em relação ao impacto para oferecer uma visão rápida das prioridades:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

Escolhendo medidas de mitigação

Depois que as ameaças forem classificadas, decida como lidar com cada uma. As quatro opções são as mesmas usadas na mitigação com STRIDE:

  • Mitigar — adicionar controles para reduzir a probabilidade ou o impacto
  • Eliminar — remover completamente o recurso arriscado
  • Transferir — transferir a responsabilidade por meio de um seguro ou de terceiros
  • Aceitar — documentar formalmente a tolerância a um risco baixo

Concentre seu orçamento limitado primeiro nos itens de maior risco; não invista demais em ameaças de baixo risco.

Custo-benefício dos controles

Uma medida de mitigação só faz sentido se seu custo for justificado pelo risco que reduz. Um controle que custa mais do que o ativo que protege é um investimento ruim.

Para cada controle candidato, avalie:

  • Quanto o controle reduz o risco?
  • Quanto custa construí-lo e operá-lo?
  • Ele introduz atrito ou novos riscos?

Prefira controles que bloqueiem vários caminhos de ataque de uma só vez, como a MFA, que fecha muitos ramos de tomada de controle de contas.

Acompanhando e reavaliando os riscos

A priorização não é um exercício único. Acompanhe cada ameaça identificada em um registro de riscos com sua pontuação, resposta escolhida, responsável e status.

Reavalie o registro quando:

  • Surgir uma nova ameaça ou vulnerabilidade
  • O sistema ou o valor de seus ativos mudar
  • Uma medida de mitigação for implementada (recalcule a pontuação do risco residual)

Os riscos aceitos devem ter uma data de expiração e ser reavaliados, não simplesmente aceitos e esquecidos.

Verificação rápida

Verifique sua compreensão sobre árvores de ataque e priorização de riscos.

Recapitulação

Você aprendeu a classificar ameaças e escolher medidas de mitigação:

  • As árvores de ataque modelam os caminhos até o objetivo de um invasor, usando nós AND (todos necessários) e OR (qualquer um suficiente)
  • Anote os nós com custo, dificuldade e detectabilidade para encontrar o elo mais fraco
  • Priorize usando Risco = Probabilidade x Impacto, a pontuação DREAD e uma matriz de riscos
  • Escolha mitigar, eliminar, transferir ou aceitar, ponderando custo e benefício
  • Acompanhe tudo em um registro de riscos e reavalie-o à medida que o sistema evolui

Isso conclui o curso de modelagem de ameaças com STRIDE.

Perguntas Frequentes

A aula “Árvores de ataque e priorização de riscos” é grátis?

Sim — o texto completo de “Árvores de ataque e priorização de riscos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Árvores de ataque e priorização de riscos”?

Classifique ameaças e escolha medidas de mitigação. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Árvores de ataque e priorização de riscos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que a modelagem de ameaças é importante
  2. A estrutura STRIDE
  3. Diagramas de fluxo de dados e limites de confiança
  4. Árvores de ataque e priorização de riscos
← Voltar para Cyber Security Academy