0Pricing
Cyber Security Academy · Aula

Caça Baseada em Hipóteses

Comece por uma teoria

Caça Baseada em Hipóteses é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Começando por uma teoria

A caça orientada por hipóteses começa com uma teoria específica e testável sobre como um atacante pode estar operando em seu ambiente.

Uma hipótese clara transforma uma busca aberta em uma investigação direcionada.

O que torna uma hipótese boa

Uma boa hipótese é específica, testável e fundamentada em dados que você realmente pode coletar.

  • Ruim: os atacantes podem estar em nossa rede.
  • Boa: um atacante está usando tarefas agendadas para manter a persistência em estações de trabalho.

De onde vêm as hipóteses

As hipóteses são inspiradas por inteligência sobre ameaças, incidentes recentes, o arcabouço MITRE ATT&CK ou o conhecimento dos próprios pontos fracos.

Ler sobre uma campanha que atinge seu setor é um motivo perfeito para iniciar uma caça.

Transformando em uma pergunta

Transforme a hipótese em uma pergunta que seus dados possam responder.

Cada pergunta corresponde a uma consulta aos registros ou à telemetria.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Identifique os dados necessários

Antes de fazer consultas, liste as fontes de dados que confirmariam ou refutariam a hipótese.

Para tarefas agendadas, você precisa de registros de criação de processos e dos identificadores relevantes de eventos do sistema.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Consulte e colete

Execute consultas direcionadas para obter os eventos relevantes. Mantenha o escopo restrito para não se afogar em ruído.

Uma consulta do SIEM expressa a pergunta da caça em um formato pesquisável.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Analise os resultados

Examine o que foi retornado. Separe o que é esperado (manutenção administrativa) do que é suspeito (tarefas que iniciam o PowerShell codificado).

Filtre o que já é conhecido como legítimo para deixar uma lista curta de pistas.

Confirme ou refute

Cada pista confirma a hipótese, refuta-a ou exige mais dados. Seja honesto. Uma hipótese refutada é um resultado válido e útil.

Se for confirmada, encaminhe o caso à resposta a incidentes com suas evidências.

Mudando o foco a partir de uma pista

Quando algo parecer suspeito, mude o foco: acompanhe suas ramificações. A partir de uma tarefa suspeita, examine a árvore de processos, as conexões de rede e a conta envolvida.

Um único fio muitas vezes revela toda a intrusão.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Documente tudo

Registre a hipótese, as consultas, os dados examinados e a conclusão. A documentação torna as caças reproduzíveis e facilita seu ensino.

Ela também transforma técnicas confirmadas em novas detecções automatizadas.

Itere e refine

Refine a hipótese com base no que encontrou e faça uma nova caça. A caça é um ciclo contínuo, não uma tarefa única.

Cada iteração aprimora suas perguntas e amplia sua cobertura.

Verificação rápida

Teste sua compreensão da caça orientada por hipóteses.

Recapitulação

Você aprendeu a realizar caças orientadas por hipóteses.

  • Comece com uma teoria específica e testável, fundamentada em dados.
  • As hipóteses vêm de inteligência, incidentes e ATT&CK.
  • Transforme a hipótese em uma pergunta, identifique os dados, faça a consulta e analise-os.
  • Confirme ou refute com honestidade; mude o foco a partir de pistas suspeitas.
  • Documente tudo e faça iterações.

A seguir, você realizará caças em registros e fontes de telemetria.

Perguntas Frequentes

A aula “Caça Baseada em Hipóteses” é grátis?

Sim — o texto completo de “Caça Baseada em Hipóteses” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Caça Baseada em Hipóteses”?

Comece por uma teoria Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Caça Baseada em Hipóteses”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Mentalidade de Caça a Ameaças
  2. Caça Baseada em Hipóteses
  3. Uso de Registros e Telemetria
  4. Mapeamento MITRE ATT&CK
← Voltar para Cyber Security Academy