0Pricing
Cyber Security Academy · Aula

Testando e ajustando detecções

Reduza falsos positivos.

Testando e ajustando detecções é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O problema dos falsos positivos

Uma detecção não ajustada que é acionada por atividades benignas é pior do que não ter detecção alguma. Os analistas aprendem a ignorar alertas ruidosos, e o único ataque real acaba perdido na fila. Isso é fadiga de alertas e é assim que invasões passam despercebidas até mesmo por centros de operações de segurança bem financiados.

O ajuste é o processo disciplinado de maximizar os verdadeiros positivos e, ao mesmo tempo, levar os falsos positivos a quase zero, sem deixar de detectar ameaças reais.

Verdadeiro e falso, positivo e negativo

Qualidade da detecção com quatro resultados:

  • Verdadeiro positivo (TP) — dispara diante de uma atividade maliciosa real
  • Falso positivo (FP) — dispara diante de uma atividade benigna
  • Verdadeiro negativo (TN) — permanece corretamente silencioso diante de uma atividade benigna
  • Falso negativo (FN) — não detecta uma atividade maliciosa real

O ajuste envolve escolhas nesse espaço. Tornar uma regra menos rígida reduz os FNs, mas aumenta o risco de FPs; torná-la mais rígida produz o efeito oposto. O desafio é encontrar o equilíbrio que o SOC consiga sustentar.

Dados de teste: amostras legítimas e maliciosas conhecidas

Não é possível fazer ajustes às cegas. Crie um conjunto de amostras sabidamente maliciosas (a regra deve disparar) e sabidamente legítimas (a regra deve permanecer silenciosa). No modelo de detecção como código do Sigma, elas ficam como casos de teste ao lado da regra.

tests:
  - name: malicious_encoded_powershell
    log: { Image: 'powershell.exe', CommandLine: 'powershell -enc SQBFAFgA' }
    expect: match
  - name: legit_admin_script
    log: { Image: 'powershell.exe', CommandLine: 'powershell -File backup.ps1' }
    expect: no_match

Emulação de adversário

Gere telemetria real sabidamente maliciosa executando a técnica com segurança. A Atomic Red Team fornece testes pequenos e documentados, mapeados para ATT&CK, que você executa em um laboratório para confirmar que sua regra realmente dispara.

Execute o teste atômico, capture os registros e confirme que a detecção é acionada. Se isso não acontecer, sua regra tem uma lacuna de cobertura, independentemente de quão bom o YAML pareça.

# Run an atomic test for T1059.001 (PowerShell)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Then confirm the SIEM detection fired for that host/time window

Estabelecimento de uma linha de base do ambiente

Antes de implantar uma regra para gerar alertas, execute-a no modo de auditoria com dados históricos e em tempo real para descobrir o que normalmente a aciona. Essa linha de base revela os processos, administradores e ferramentas legítimos que, de outra forma, gerariam FPs.

O que parece malicioso em abstrato muitas vezes é uma tarefa de backup, um verificador de vulnerabilidades ou um agente RMM no seu ambiente específico. O estabelecimento da linha de base revela esses casos antes que eles acordem um analista durante a noite.

Ajuste com filtros

O ajuste mais limpo mantém intacta a lógica maliciosa e exclui os acionadores sabidamente legítimos por meio de filtros explícitos. Isso é auditável: um revisor vê exatamente o que foi excluído e por quê.

Prefira exclusões restritas e justificadas a ampliar a lógica principal, o que pode criar pontos cegos silenciosamente.

detection:
  selection:
    Image|endswith: '\\wmic.exe'
    CommandLine|contains: 'process call create'
  filter_sccm:
    ParentImage|contains: '\\CcmExec'
  condition: selection and not filter_sccm

Cuidado com o excesso de filtragem

Toda exclusão é uma brecha onde um invasor pode se esconder. Se você filtrar toda a atividade de ParentImage que contenha o nome de uma ferramenta, um adversário que se passe por essa ferramenta conseguirá evitar sua detecção.

Diretrizes:

  • Filtre pelo atributo mais específico disponível (caminho completo, editor assinado, resumo criptográfico)
  • Documente por que cada filtro existe
  • Reavalie os filtros periodicamente — os ambientes mudam
  • Prefira aumentar um limite a remover uma condição

Limites e agregação

Alguns comportamentos só são suspeitos quando ocorrem em grande volume. Uma única tentativa de acesso malsucedida é normal; cinquenta em um minuto a partir de uma mesma origem, não. Use a agregação na condição para gerar alertas com base na taxa ou na contagem, em vez de alertar para cada evento.

O ajuste de limites reduz drasticamente o ruído em padrões de força bruta, varredura e exfiltração.

detection:
  selection:
    EventID: 4625
  timeframe: 1m
  condition: selection | count() by SourceIp > 30

Medição e iteração

O ajuste é contínuo, não algo feito uma única vez. Acompanhe as métricas por regra e reavalie os piores casos:

  • Volume de alertas por regra e por dia
  • Taxa de FP com base nas classificações dos analistas
  • Precisão = TP / (TP + FP)
  • Impacto no tempo até a triagem

Uma regra que gere 200 alertas por semana, todos encerrados como benignos, deve ser ajustada, rebaixada para auditoria ou desativada. Deixe os dados orientarem a decisão.

Enriquecimento para reduzir a carga de triagem

Nem todo ruído é resolvido por supressão. Muitas vezes, um alerta é tecnicamente válido, mas precisa de contexto para ser classificado. O enriquecimento anexa esse contexto automaticamente para que os analistas decidam mais rápido.

  • Criticidade e responsável pelo ativo
  • Função do usuário e indicação de que a conta é privilegiada
  • Reputação, segundo a inteligência de ameaças, de endereços IP, domínios e resumos criptográficos
  • Indicação de que a máquina está em uma janela de manutenção

Alertas enriquecidos permitem atribuir pontuações de risco e priorizar casos, reduzindo o ruído efetivo mesmo quando o volume bruto de alertas não muda.

Testes de regressão a cada alteração

Ao ajustar uma regra, execute novamente todo o conjunto de testes na integração contínua. Os testes sabidamente maliciosos impedem que detecções reais sejam acidentalmente desativadas pelo ajuste; os testes sabidamente legítimos confirmam que o FP foi corrigido.

Esse ciclo fechado explica por que a detecção como código e o ajuste devem andar juntos: você pode refatorar de forma agressiva porque os testes detectam qualquer cobertura que seja prejudicada.

pytest tests/windows/wmic_process_create_test.yml
# all known-bad cases still 'match'
# new known-good case now 'no_match'

Verificação rápida

Aplique seu discernimento de ajuste a uma situação real de escolha.

Recapitulação

O ajuste mantém as detecções confiáveis e úteis para orientar ações:

  • FPs não gerenciados causam fadiga de alertas e comprometimentos não detectados
  • Use a estrutura TP/FP/TN/FN para raciocinar
  • Crie conjuntos de testes com amostras sabidamente legítimas e sabidamente maliciosas
  • Use a emulação de adversário (Atomic Red Team) para provar que as regras disparam
  • Estabeleça uma linha de base no modo de auditoria antes de gerar alertas
  • Faça ajustes com filtros restritos e documentados e limites, não com exclusões amplas
  • Meça a taxa de FP e a precisão; repita o processo nas piores regras
  • Execute novamente os testes de regressão a cada alteração

Você concluiu o curso de engenharia de detecção do Sigma.

Perguntas Frequentes

A aula “Testando e ajustando detecções” é grátis?

Sim — o texto completo de “Testando e ajustando detecções” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Testando e ajustando detecções”?

Reduza falsos positivos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Testando e ajustando detecções”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Princípios de detecção como código
  2. Escrevendo regras Sigma
  3. Mapeamento para MITRE ATT&CK
  4. Testando e ajustando detecções
← Voltar para Cyber Security Academy