Mentalidade de Caça a Ameaças
Encontre ameaças de forma proativa
Mentalidade de Caça a Ameaças é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é a busca por ameaças
A busca por ameaças é a procura proativa por invasores que escaparam das defesas automatizadas. Em vez de esperar um alerta, o analista vai atrás deles.
O analista parte do princípio de que uma invasão pode já existir e se empenha em comprová-la ou refutá-la.
Reativa e proativa
A segurança tradicional é reativa: as ferramentas geram alertas e os analistas respondem. A busca é proativa: as pessoas procuram ameaças que nenhum alerta detectou.
- Reativa: o alerta chega e então você investiga.
- Proativa: você investiga e talvez encontre uma ameaça.
Presuma uma invasão
A mudança central de mentalidade é presumir que houve uma invasão. Em vez de perguntar "estamos seguros?", quem faz a busca pergunta "onde o invasor está escondido agora?".
Essa mentalidade leva você a investigar onde as defesas são mais fracas.
Por que a automação não é suficiente
A detecção automatizada identifica padrões conhecidos. Invasores habilidosos usam técnicas novas, ferramentas nativas do sistema e ações lentas e discretas que nenhuma assinatura sinaliza.
Os analistas encontram aquilo que as máquinas nunca foram instruídas a procurar.
Indicadores de comprometimento
Quem busca ameaças procura indicadores de comprometimento (ICs): artefatos que sugerem uma invasão.
- Conexões de saída incomuns.
- Novas tarefas agendadas ou serviços.
- Cadeias suspeitas de processos pai e filho.
- Criação inesperada de contas.
Indicadores de comprometimento versus comportamentos
Indicadores de comprometimento (um resumo criptográfico malicioso ou um IP conhecido como malicioso) são fáceis de contornar quando são alterados. Comportamentos (táticas, técnicas e procedimentos) são mais difíceis de modificar para um atacante.
Uma caça madura concentra-se no comportamento, não apenas em indicadores que podem ser substituídos.
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraftA pirâmide da dor
A pirâmide da dor classifica os indicadores pelo quanto a detecção deles prejudica um atacante.
Valores de hash são triviais de alterar; táticas, técnicas e procedimentos são dolorosos para o atacante. Mire o topo da pirâmide.
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)Curiosidade e ceticismo
Bons caçadores são curiosos e céticos. Eles perguntam por que um processo se comporta de modo estranho e se recusam a aceitar que 'provavelmente não é nada' sem verificar.
Esse questionamento persistente é o que revela intrusões furtivas.
Conheça seu ambiente
Você não pode caçar aquilo que não entende. Primeiro, mapeie seus ativos, os processos normais e os fluxos de rede esperados.
Uma referência do que é normal permite notar imediatamente o que é anormal, assim como na análise de tráfego.
O ciclo da caça
A caça é iterativa: formule uma ideia, colete dados, analise-os e incorpore o que aprendeu às detecções.
Até mesmo uma caça que não encontra nada melhora sua visibilidade e cria novas regras automatizadas.
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+Resultados da caça
Uma caça bem-sucedida não exige encontrar um atacante. Resultados válidos incluem uma intrusão confirmada, uma nova regra de detecção ou uma visibilidade melhor de um ponto cego.
Uma caça sem descobertas ainda agrega valor.
Verificação rápida
Teste sua compreensão da mentalidade de caça a ameaças.
Recapitulação
Você aprendeu a mentalidade de caça a ameaças.
- A caça é proativa; ela parte do princípio de que houve uma invasão e sai em busca de sinais.
- A automação não detecta técnicas novas e furtivas.
- Concentre-se em comportamentos e em táticas, técnicas e procedimentos, não apenas em indicadores de comprometimento substituíveis.
- A pirâmide da dor: mire o topo para prejudicar o atacante.
- Conheça seu ambiente; até mesmo uma caça sem descobertas agrega valor.
A seguir, você aprenderá a realizar caças orientadas por hipóteses.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Mentalidade de Caça a Ameaças” é grátis?
Sim — o texto completo de “Mentalidade de Caça a Ameaças” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Mentalidade de Caça a Ameaças”?
Encontre ameaças de forma proativa Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Mentalidade de Caça a Ameaças”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Mentalidade de Caça a Ameaças
- Caça Baseada em Hipóteses
- Uso de Registros e Telemetria
- Mapeamento MITRE ATT&CK