Cyber Security Academy · Aula

Mentalidade de Caça a Ameaças

Encontre ameaças de forma proativa

Aula 1 de 413 etapas

Mentalidade de Caça a Ameaças é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é a busca por ameaças

A busca por ameaças é a procura proativa por invasores que escaparam das defesas automatizadas. Em vez de esperar um alerta, o analista vai atrás deles.

O analista parte do princípio de que uma invasão pode já existir e se empenha em comprová-la ou refutá-la.

Reativa e proativa

A segurança tradicional é reativa: as ferramentas geram alertas e os analistas respondem. A busca é proativa: as pessoas procuram ameaças que nenhum alerta detectou.

  • Reativa: o alerta chega e então você investiga.
  • Proativa: você investiga e talvez encontre uma ameaça.

Presuma uma invasão

A mudança central de mentalidade é presumir que houve uma invasão. Em vez de perguntar "estamos seguros?", quem faz a busca pergunta "onde o invasor está escondido agora?".

Essa mentalidade leva você a investigar onde as defesas são mais fracas.

Por que a automação não é suficiente

A detecção automatizada identifica padrões conhecidos. Invasores habilidosos usam técnicas novas, ferramentas nativas do sistema e ações lentas e discretas que nenhuma assinatura sinaliza.

Os analistas encontram aquilo que as máquinas nunca foram instruídas a procurar.

Indicadores de comprometimento

Quem busca ameaças procura indicadores de comprometimento (ICs): artefatos que sugerem uma invasão.

  • Conexões de saída incomuns.
  • Novas tarefas agendadas ou serviços.
  • Cadeias suspeitas de processos pai e filho.
  • Criação inesperada de contas.

Indicadores de comprometimento versus comportamentos

Indicadores de comprometimento (um resumo criptográfico malicioso ou um IP conhecido como malicioso) são fáceis de contornar quando são alterados. Comportamentos (táticas, técnicas e procedimentos) são mais difíceis de modificar para um atacante.

Uma caça madura concentra-se no comportamento, não apenas em indicadores que podem ser substituídos.

Easy to change:  file hash, IP, domain
Hard to change:  technique, behavior,
                 attacker tradecraft

A pirâmide da dor

A pirâmide da dor classifica os indicadores pelo quanto a detecção deles prejudica um atacante.

Valores de hash são triviais de alterar; táticas, técnicas e procedimentos são dolorosos para o atacante. Mire o topo da pirâmide.

Top -> TTPs            (most pain)
       Tools
       Network/Host artifacts
       Domain names
       IP addresses
Base-> Hash values     (least pain)

Curiosidade e ceticismo

Bons caçadores são curiosos e céticos. Eles perguntam por que um processo se comporta de modo estranho e se recusam a aceitar que 'provavelmente não é nada' sem verificar.

Esse questionamento persistente é o que revela intrusões furtivas.

Conheça seu ambiente

Você não pode caçar aquilo que não entende. Primeiro, mapeie seus ativos, os processos normais e os fluxos de rede esperados.

Uma referência do que é normal permite notar imediatamente o que é anormal, assim como na análise de tráfego.

O ciclo da caça

A caça é iterativa: formule uma ideia, colete dados, analise-os e incorpore o que aprendeu às detecções.

Até mesmo uma caça que não encontra nada melhora sua visibilidade e cria novas regras automatizadas.

Hypothesis -> Collect -> Analyze
   ^                          |
   +-------- Improve <--------+

Resultados da caça

Uma caça bem-sucedida não exige encontrar um atacante. Resultados válidos incluem uma intrusão confirmada, uma nova regra de detecção ou uma visibilidade melhor de um ponto cego.

Uma caça sem descobertas ainda agrega valor.

Verificação rápida

Teste sua compreensão da mentalidade de caça a ameaças.

Recapitulação

Você aprendeu a mentalidade de caça a ameaças.

  • A caça é proativa; ela parte do princípio de que houve uma invasão e sai em busca de sinais.
  • A automação não detecta técnicas novas e furtivas.
  • Concentre-se em comportamentos e em táticas, técnicas e procedimentos, não apenas em indicadores de comprometimento substituíveis.
  • A pirâmide da dor: mire o topo para prejudicar o atacante.
  • Conheça seu ambiente; até mesmo uma caça sem descobertas agrega valor.

A seguir, você aprenderá a realizar caças orientadas por hipóteses.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Mentalidade de Caça a Ameaças” é grátis?

Sim — o texto completo de “Mentalidade de Caça a Ameaças” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Mentalidade de Caça a Ameaças”?

Encontre ameaças de forma proativa Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Mentalidade de Caça a Ameaças”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Mentalidade de Caça a Ameaças
  2. Caça Baseada em Hipóteses
  3. Uso de Registros e Telemetria
  4. Mapeamento MITRE ATT&CK
← Voltar para Cyber Security Academy