Mapeando ataques para detecções
Alinhe técnicas ao MITRE ATT&CK.
Mapeando ataques para detecções é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por Que Mapear para o ATT&CK
MITRE ATT&CK é uma base de conhecimento organizada com táticas, técnicas e procedimentos de adversários observados no mundo real. Ela oferece às equipes vermelha e azul um vocabulário comum.
Mapear cada teste e cada detecção para um ID do ATT&CK permite responder com precisão a uma pergunta: quais comportamentos de adversários conseguimos realmente enxergar?
- Táticas = o objetivo do adversário (o “por quê”)
- Técnicas = como ele alcança esse objetivo (o “como”)
- Procedimentos = a implementação específica (o “o quê”)
Anatomia de um ID de Técnica
Cada técnica tem um identificador estável que você usará em todo o trabalho de equipe roxa.
T1059— Interpretador de Comandos e Scripts (técnica)T1059.001— PowerShell (subtécnica)TA0002— Execução (a tática à qual pertence)
Uma única técnica pode servir a várias táticas. Por exemplo, contas válidas (T1078) dão suporte simultaneamente a Acesso Inicial, Persistência, Escalonamento de Privilégios e Evasão de Defesas.
Do Procedimento à Fonte de Dados
Para detectar uma técnica, você precisa saber qual fonte de dados a revela. O ATT&CK lista fontes de dados e componentes para cada técnica.
Para a execução do PowerShell (T1059.001), a telemetria relevante inclui:
- registro de blocos de script (ID do evento 4104)
- registro de módulos (ID do evento 4103)
- criação de processos com linha de comando (ID do evento 4688 / Sysmon 1)
Se nenhum desses dados for coletado, a técnica será um ponto cego garantido, independentemente da qualidade das suas regras.
Escolhendo um Procedimento para Emular
Uma técnica é abstrata; você detecta procedimentos concretos. Escolha uma implementação realista que um adversário realmente use.
Para T1059.001, um procedimento comum de comando codificado se parece com:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Definindo a Lógica de Detecção
Depois de conhecer o artefato, você expressa a lógica de detecção. O exemplo de comando codificado acima produz um evento de criação de processo cuja linha de comando contém sinalizadores suspeitos.
Uma pseudoregra para isso:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Escrevendo Regras Portáteis com Sigma
Sigma é um formato genérico de detecção, independente de fornecedor, que pode ser convertido para Splunk, Elastic, Sentinel e outras plataformas. Mapear as regras para o ATT&CK mantém a cobertura acompanhável.
Um trecho de Sigma para PowerShell codificado suspeito:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001A Matriz de Cobertura
Para cada técnica dentro do escopo, registre quais dados de telemetria existem e se uma detecção é acionada. Uma linha de cobertura reúne o quadro completo:
- Técnica: T1059.001 PowerShell
- Fonte de dados disponível: Sim (Sysmon 1, 4104)
- Detecção existente: Sim (regra Sigma)
- Última validação: data do teste de equipe roxa
- Resultado: Detectado / Registrado / Cego
Essa tabela, mantida em uma ferramenta como o VECTR, torna-se o registro oficial da sua cobertura de detecção.
Evitando Detecções Frágeis
Uma armadilha comum é mapear uma detecção para uma técnica, mas construí-la com base em um artefato frágil e fácil de evitar. Detectar o nome de uma ferramenta específica é frágil; detectar o comportamento é robusto.
- Frágil: gerar um alerta para um único nome de arquivo de malware fixado no código
- Melhor: gerar um alerta para o comportamento, por exemplo, um processo iniciado por
winword.exeque criacmd.exe
A Pirâmide da Dor ilustra isso: hashes e nomes de arquivos são fáceis de alterar para um atacante, enquanto as táticas, técnicas e procedimentos são dispendiosos. Procure criar detecções em níveis altos da pirâmide.
Encadeando Técnicas
Intrusões reais são cadeias, não eventos isolados. Uma detecção da cadeia completa é muito mais forte do que qualquer elo individual.
Uma cadeia emulada poderia ser:
T1566.001Anexo de phishing direcionado (Acesso Inicial)T1059.001PowerShell (Execução)T1547.001Chave de Execução do Registro (Persistência)T1003.001Despejo de memória do LSASS (Acesso a Credenciais)
Mapear cada etapa permite ver exatamente onde, na cadeia de ataque, sua visibilidade começa e termina.
Validando o Mapeamento
Um mapeamento é apenas uma afirmação até ser testado. Durante a sessão de equipe roxa, a equipe vermelha executa o procedimento e a equipe azul confirma que a detecção mapeada é realmente acionada na fonte de dados mapeada.
- Execute o procedimento em uma janela controlada
- Confirme que o ID de evento esperado aparece na telemetria
- Confirme que a regra gera um alerta (não apenas um registro)
- Registre a data e o resultado da validação
Somente depois desse ciclo você poderá marcar uma técnica como realmente coberta.
Visualizando com o Navegador
O Navegador do ATT&CK permite representar a cobertura como um mapa de calor colorido sobre a matriz. Verde para detectado, amarelo para somente registrado e vermelho para pontos cegos.
- Exporte os resultados da sua ferramenta de acompanhamento como uma camada do Navegador
- Sobreponha várias camadas (testadas e de prioridades de inteligência sobre ameaças)
- Compartilhe o mapa de calor com a liderança para justificar investimentos
Essa visualização torna um conceito abstrato como “cobertura de detecção” imediatamente compreensível para partes interessadas não técnicas.
Verificação Rápida
Teste sua compreensão do mapeamento de ataques para detecções.
Recapitulação
Agora você consegue alinhar ataques a detecções de forma sistemática:
- Use IDs do ATT&CK (tática, técnica e subtécnica) como linguagem comum
- Identifique a fonte de dados que expõe cada técnica
- Escolha um procedimento realista e depois escreva uma lógica baseada em comportamento
- Expresse regras portáteis em Sigma, marcadas com a técnica
- Mire níveis altos da Pirâmide da Dor para evitar detecções frágeis
- Valide cada mapeamento ao vivo e depois visualize a cobertura no Navegador
Em seguida, você planejará e executará um exercício real de equipe roxa do início ao fim.
Perguntas Frequentes
A aula “Mapeando ataques para detecções” é grátis?
Sim — o texto completo de “Mapeando ataques para detecções” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Mapeando ataques para detecções”?
Alinhe técnicas ao MITRE ATT&CK. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Mapeando ataques para detecções”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que fazer Purple Teaming
- Mapeando ataques para detecções
- Executando um exercício de Purple Team
- Fechando lacunas de detecção e métricas