Redação de Relatórios de Red Team
Estruture descobertas, caminhos de ataque, impacto e recomendações em um relatório profissional de red team.
Redação de Relatórios de Red Team é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Objetivo dos relatórios de equipe vermelha
Um relatório de equipe vermelha comunica à liderança o risco empresarial das vulnerabilidades identificadas (resumo executivo), permite que os defensores reproduzam as descobertas e aprimorem a detecção (detalhes técnicos) e fornece um plano de ação para a correção (recomendações).
Estrutura do relatório
Estrutura padrão de um relatório de equipe vermelha:
- Capa e definição do escopo
- Resumo executivo
- Visão geral da metodologia
- Narrativa do ataque / cadeia de ataque
- Lista de descobertas com classificações de gravidade
- Detalhes técnicos de cada descoberta
- Recomendações e roteiro
- Apêndices: evidências, IOCs e lista de ferramentas
Resumo executivo
Escreva o resumo executivo por último. Ele deve apresentar:
- Objetivos e escopo da operação
- Principais descobertas em termos empresariais ("obtivemos acesso de administrador do domínio em 4 horas")
- Avaliação geral da postura de risco
- As 3 principais prioridades para correção
Não use jargão. Presuma que o leitor é um executivo não técnico.
Narrativa do ataque
A narrativa do ataque conta a história da operação em ordem cronológica:
- Vetor de acesso inicial (como o primeiro ponto de apoio foi obtido)
- Persistência e descoberta
- Etapas de elevação de privilégios
- Caminho da movimentação lateral
- Objetivos alcançados (dados acessados, domínio comprometido)
Associe cada etapa aos IDs de técnicas do MITRE ATT&CK.
Formato da descoberta
Cada descoberta deve incluir:
- Título: nome claro e específico
- Gravidade: Crítica/Alta/Média/Baixa/Informativa (com pontuação CVSS, quando aplicável)
- Descrição: o que foi encontrado
- Impacto: risco empresarial caso seja explorada
- Etapas para reprodução: comprovação técnica detalhada
- Evidências: capturas de tela e registros
- Recomendação: correção específica
Pontuação CVSS
CVSS (Common Vulnerability Scoring System) fornece uma pontuação de gravidade padronizada de 0 a 10. Componentes: vetor de ataque, complexidade, privilégios necessários, interação do usuário, escopo e impacto na confidencialidade/integridade/disponibilidade. Use o CVSS 3.1 para classificações de gravidade consistentes e defensáveis.
Mapeamento MITRE ATT&CK
Associe cada técnica usada ao ATT&CK para fornecer inteligência acionável aos defensores:
- T1566.001 — Anexo de spearphishing (acesso inicial)
- T1059.001 — PowerShell (execução)
- T1003.001 — Memória do LSASS (acesso a credenciais)
O mapeamento ao ATT&CK ajuda as equipes azuis a escrever regras de detecção para TTPs observados.
Evidências e capturas de tela
As capturas de tela devem incluir:
- Data/hora visível no terminal
- Nome do host do sistema comprometido
- Comando e saída completa
- Nenhum recorte que remova o contexto
Anote as capturas de tela para destacar o elemento crítico. As evidências autenticam as descobertas.
Qualidade das recomendações
Boas recomendações são:
- Específicas: "Ative o AMSI do PowerShell e o modo de linguagem restrita", e não "melhore a segurança"
- Priorizadas: o que deve ser tratado primeiro com base no risco
- Acionáveis: o leitor sabe exatamente o que fazer
- Realistas: levam em conta as restrições operacionais
Reunião de encerramento da operação
Uma apresentação de encerramento ao vivo complementa o relatório escrito. Conduza o cliente pela narrativa do ataque com capturas de tela ao vivo, demonstre como ele poderia ter detectado cada etapa e responda às perguntas. Isso costuma ter mais impacto do que o relatório escrito para promover mudanças.
Classificação e tratamento de relatórios
Os relatórios da equipe vermelha contêm informações confidenciais sobre vulnerabilidades. Trate-os adequadamente:
- Criptografe o relatório (PGP ou PDF protegido por senha)
- Transmita-o por um canal seguro
- Limite a distribuição às pessoas que precisam dele
- Defina uma política de retenção e destruição de relatórios
- Nunca envie relatórios sem criptografia por e-mail
Verificação rápida: relatório da equipe vermelha
Qual seção de um relatório da equipe vermelha fornece etapas mapeadas para o ATT&CK da MITRE, mostrando exatamente como a equipe vermelha avançou desde o acesso inicial até os objetivos?
Recapitulação da lição
Os relatórios da equipe vermelha atendem a públicos empresariais (resumo executivo), técnicos (narrativa do ataque e achados) e defensivos (mapeamento para o ATT&CK). Cada achado inclui gravidade, impacto, etapas de reprodução, evidências e recomendações específicas. O mapeamento para o ATT&CK da MITRE transforma achados ofensivos em oportunidades de detecção defensiva. Criptografe os relatórios e trate-os como documentos confidenciais.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Redação de Relatórios de Red Team” é grátis?
Sim — o texto completo de “Redação de Relatórios de Red Team” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Redação de Relatórios de Red Team”?
Estruture descobertas, caminhos de ataque, impacto e recomendações em um relatório profissional de red team. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Redação de Relatórios de Red Team”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Frameworks de C2: Cobalt Strike e Sliver
- Binários Living-Off-the-Land (LOLBins)
- Técnicas de Movimentação Lateral
- Redação de Relatórios de Red Team