0Pricing
Cyber Security Academy · Aula

Telemetria e detecção

Entenda o que o EDR coleta

Telemetria e detecção é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é telemetria

Telemetria são os dados que um agente do EDR coleta de um dispositivo terminal.

É o registro bruto do que está acontecendo em um dispositivo e a base de toda detecção.

Atividade de processos

O EDR registra cada processo iniciado, incluindo quem o iniciou e qual linha de comando foi usada.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

Alterações em arquivos e no registro

O agente observa o sistema de arquivos e, no Windows, o registro.

  • Arquivos novos ou modificados
  • Arquivos sendo criptografados rapidamente (sinal de ransomware)
  • Chaves do registro usadas para persistência

Conexões de rede

O EDR registra a quais locais os processos se conectam.

Uma conexão com um servidor malicioso conhecido ou um carregamento externo incomumente grande pode revelar roubo de dados ou tráfego de comando e controle.

Eventos de usuário e acesso

A telemetria inclui acessos e uso de contas.

  • Acessos em horários incomuns
  • Muitas tentativas de acesso malsucedidas
  • Um usuário comum passando de repente a usar privilégios de administrador

Esses sinais sugerem contas comprometidas.

Detecção baseada em assinaturas

Um método de detecção compara a atividade com assinaturas conhecidas de software malicioso, como o resumo criptográfico de um arquivo ou um domínio malicioso conhecido.

Ele é rápido e confiável para ameaças que já foram catalogadas.

Detecção comportamental

A detecção comportamental observa padrões de ações em vez de assinaturas fixas.

Exemplo: um documento de texto iniciando o PowerShell, que depois baixa um arquivo, é suspeito mesmo que o arquivo seja completamente novo.

Regras de detecção

Muitas plataformas de EDR usam regras para descrever comportamentos suspeitos.

Um formato aberto popular é o Sigma, que permite às equipes compartilhar lógica de detecção de forma independente de fornecedores.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

Mapeamento para MITRE ATTACK

O framework MITRE ATTACK cataloga as técnicas dos invasores.

Os alertas de EDR geralmente são mapeados para técnicas do ATTACK, ajudando os analistas a entender em que etapa de um ataque estão.

Redução de falsos positivos

Nem todo alerta é real. Um falso positivo é uma ação benigna sinalizada como ameaça.

As equipes ajustam as regras e criam exceções para que os analistas se concentrem nos alertas que realmente importam.

Busca de ameaças

A telemetria armazenada permite a busca de ameaças: os analistas procuram proativamente por invasores ocultos.

Eles consultam dados anteriores em busca de sinais sutis que os alertas automatizados podem ter deixado passar.

Verificação rápida

Teste seus conhecimentos sobre telemetria e detecção.

Recapitulação

O EDR coleta telemetria, como:

  • Eventos de processos, arquivos, registro, rede e início de sessão

Ele detecta ameaças usando métodos baseados em assinaturas e comportamento, mapeia-as para MITRE ATTACK e permite a busca proativa de ameaças.

Perguntas Frequentes

A aula “Telemetria e detecção” é grátis?

Sim — o texto completo de “Telemetria e detecção” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Telemetria e detecção”?

Entenda o que o EDR coleta Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Telemetria e detecção”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que é EDR
  2. Telemetria e detecção
  3. Ações de resposta
  4. EDR versus antivírus
← Voltar para Cyber Security Academy