Cyber Security Academy · Aula

Redação de Relatórios de Red Team

Estruture descobertas, caminhos de ataque, impacto e recomendações em um relatório profissional de red team.

Aula 4 de 413 etapas

Redação de Relatórios de Red Team é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Objetivo dos relatórios de equipe vermelha

Um relatório de equipe vermelha comunica à liderança o risco empresarial das vulnerabilidades identificadas (resumo executivo), permite que os defensores reproduzam as descobertas e aprimorem a detecção (detalhes técnicos) e fornece um plano de ação para a correção (recomendações).

Estrutura do relatório

Estrutura padrão de um relatório de equipe vermelha:

  1. Capa e definição do escopo
  2. Resumo executivo
  3. Visão geral da metodologia
  4. Narrativa do ataque / cadeia de ataque
  5. Lista de descobertas com classificações de gravidade
  6. Detalhes técnicos de cada descoberta
  7. Recomendações e roteiro
  8. Apêndices: evidências, IOCs e lista de ferramentas

Resumo executivo

Escreva o resumo executivo por último. Ele deve apresentar:

  • Objetivos e escopo da operação
  • Principais descobertas em termos empresariais ("obtivemos acesso de administrador do domínio em 4 horas")
  • Avaliação geral da postura de risco
  • As 3 principais prioridades para correção

Não use jargão. Presuma que o leitor é um executivo não técnico.

Narrativa do ataque

A narrativa do ataque conta a história da operação em ordem cronológica:

  1. Vetor de acesso inicial (como o primeiro ponto de apoio foi obtido)
  2. Persistência e descoberta
  3. Etapas de elevação de privilégios
  4. Caminho da movimentação lateral
  5. Objetivos alcançados (dados acessados, domínio comprometido)

Associe cada etapa aos IDs de técnicas do MITRE ATT&CK.

Formato da descoberta

Cada descoberta deve incluir:

  • Título: nome claro e específico
  • Gravidade: Crítica/Alta/Média/Baixa/Informativa (com pontuação CVSS, quando aplicável)
  • Descrição: o que foi encontrado
  • Impacto: risco empresarial caso seja explorada
  • Etapas para reprodução: comprovação técnica detalhada
  • Evidências: capturas de tela e registros
  • Recomendação: correção específica

Pontuação CVSS

CVSS (Common Vulnerability Scoring System) fornece uma pontuação de gravidade padronizada de 0 a 10. Componentes: vetor de ataque, complexidade, privilégios necessários, interação do usuário, escopo e impacto na confidencialidade/integridade/disponibilidade. Use o CVSS 3.1 para classificações de gravidade consistentes e defensáveis.

Mapeamento MITRE ATT&CK

Associe cada técnica usada ao ATT&CK para fornecer inteligência acionável aos defensores:

  • T1566.001 — Anexo de spearphishing (acesso inicial)
  • T1059.001 — PowerShell (execução)
  • T1003.001 — Memória do LSASS (acesso a credenciais)

O mapeamento ao ATT&CK ajuda as equipes azuis a escrever regras de detecção para TTPs observados.

Evidências e capturas de tela

As capturas de tela devem incluir:

  • Data/hora visível no terminal
  • Nome do host do sistema comprometido
  • Comando e saída completa
  • Nenhum recorte que remova o contexto

Anote as capturas de tela para destacar o elemento crítico. As evidências autenticam as descobertas.

Qualidade das recomendações

Boas recomendações são:

  • Específicas: "Ative o AMSI do PowerShell e o modo de linguagem restrita", e não "melhore a segurança"
  • Priorizadas: o que deve ser tratado primeiro com base no risco
  • Acionáveis: o leitor sabe exatamente o que fazer
  • Realistas: levam em conta as restrições operacionais

Reunião de encerramento da operação

Uma apresentação de encerramento ao vivo complementa o relatório escrito. Conduza o cliente pela narrativa do ataque com capturas de tela ao vivo, demonstre como ele poderia ter detectado cada etapa e responda às perguntas. Isso costuma ter mais impacto do que o relatório escrito para promover mudanças.

Classificação e tratamento de relatórios

Os relatórios da equipe vermelha contêm informações confidenciais sobre vulnerabilidades. Trate-os adequadamente:

  • Criptografe o relatório (PGP ou PDF protegido por senha)
  • Transmita-o por um canal seguro
  • Limite a distribuição às pessoas que precisam dele
  • Defina uma política de retenção e destruição de relatórios
  • Nunca envie relatórios sem criptografia por e-mail

Verificação rápida: relatório da equipe vermelha

Qual seção de um relatório da equipe vermelha fornece etapas mapeadas para o ATT&CK da MITRE, mostrando exatamente como a equipe vermelha avançou desde o acesso inicial até os objetivos?

Recapitulação da lição

Os relatórios da equipe vermelha atendem a públicos empresariais (resumo executivo), técnicos (narrativa do ataque e achados) e defensivos (mapeamento para o ATT&CK). Cada achado inclui gravidade, impacto, etapas de reprodução, evidências e recomendações específicas. O mapeamento para o ATT&CK da MITRE transforma achados ofensivos em oportunidades de detecção defensiva. Criptografe os relatórios e trate-os como documentos confidenciais.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Redação de Relatórios de Red Team” é grátis?

Sim — o texto completo de “Redação de Relatórios de Red Team” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Redação de Relatórios de Red Team”?

Estruture descobertas, caminhos de ataque, impacto e recomendações em um relatório profissional de red team. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Redação de Relatórios de Red Team”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Frameworks de C2: Cobalt Strike e Sliver
  2. Binários Living-Off-the-Land (LOLBins)
  3. Técnicas de Movimentação Lateral
  4. Redação de Relatórios de Red Team
← Voltar para Cyber Security Academy