Telemetria e detecção
Entenda o que o EDR coleta
Telemetria e detecção é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é telemetria
Telemetria são os dados que um agente do EDR coleta de um dispositivo terminal.
É o registro bruto do que está acontecendo em um dispositivo e a base de toda detecção.
Atividade de processos
O EDR registra cada processo iniciado, incluindo quem o iniciou e qual linha de comando foi usada.
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...Alterações em arquivos e no registro
O agente observa o sistema de arquivos e, no Windows, o registro.
- Arquivos novos ou modificados
- Arquivos sendo criptografados rapidamente (sinal de ransomware)
- Chaves do registro usadas para persistência
Conexões de rede
O EDR registra a quais locais os processos se conectam.
Uma conexão com um servidor malicioso conhecido ou um carregamento externo incomumente grande pode revelar roubo de dados ou tráfego de comando e controle.
Eventos de usuário e acesso
A telemetria inclui acessos e uso de contas.
- Acessos em horários incomuns
- Muitas tentativas de acesso malsucedidas
- Um usuário comum passando de repente a usar privilégios de administrador
Esses sinais sugerem contas comprometidas.
Detecção baseada em assinaturas
Um método de detecção compara a atividade com assinaturas conhecidas de software malicioso, como o resumo criptográfico de um arquivo ou um domínio malicioso conhecido.
Ele é rápido e confiável para ameaças que já foram catalogadas.
Detecção comportamental
A detecção comportamental observa padrões de ações em vez de assinaturas fixas.
Exemplo: um documento de texto iniciando o PowerShell, que depois baixa um arquivo, é suspeito mesmo que o arquivo seja completamente novo.
Regras de detecção
Muitas plataformas de EDR usam regras para descrever comportamentos suspeitos.
Um formato aberto popular é o Sigma, que permite às equipes compartilhar lógica de detecção de forma independente de fornecedores.
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selectionMapeamento para MITRE ATTACK
O framework MITRE ATTACK cataloga as técnicas dos invasores.
Os alertas de EDR geralmente são mapeados para técnicas do ATTACK, ajudando os analistas a entender em que etapa de um ataque estão.
Redução de falsos positivos
Nem todo alerta é real. Um falso positivo é uma ação benigna sinalizada como ameaça.
As equipes ajustam as regras e criam exceções para que os analistas se concentrem nos alertas que realmente importam.
Busca de ameaças
A telemetria armazenada permite a busca de ameaças: os analistas procuram proativamente por invasores ocultos.
Eles consultam dados anteriores em busca de sinais sutis que os alertas automatizados podem ter deixado passar.
Verificação rápida
Teste seus conhecimentos sobre telemetria e detecção.
Recapitulação
O EDR coleta telemetria, como:
- Eventos de processos, arquivos, registro, rede e início de sessão
Ele detecta ameaças usando métodos baseados em assinaturas e comportamento, mapeia-as para MITRE ATTACK e permite a busca proativa de ameaças.
Perguntas Frequentes
A aula “Telemetria e detecção” é grátis?
Sim — o texto completo de “Telemetria e detecção” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Telemetria e detecção”?
Entenda o que o EDR coleta Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Telemetria e detecção”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que é EDR
- Telemetria e detecção
- Ações de resposta
- EDR versus antivírus