0Pricing
Cyber Security Academy · Aula

Uso de Registros e Telemetria

Procure ameaças em várias fontes de dados

Uso de Registros e Telemetria é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Os dados impulsionam a caça

Uma caça só é tão boa quanto os dados que a sustentam. Os registros e a telemetria formam o rastro de evidências deixado pelos atacantes nos sistemas.

Esta lição aborda as principais fontes de dados e como realizar caças nelas.

Telemetria dos dispositivos

Os dados dos dispositivos são a fonte mais rica. Ferramentas como EDR e Sysmon registram a criação de processos, as linhas de comando, as gravações de arquivos e as alterações no registro.

A maioria dos ataques modernos toca um dispositivo, por isso muitas caças começam aqui.

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

Registros de rede

Os dados de rede mostram a quais máquinas os dispositivos se conectam. Registros de firewalls, proxies, DNS e Zeek revelam sinalização periódica, exfiltração e movimentação lateral.

Eles complementam os dados dos dispositivos ao mostrar o lado da comunicação.

Registros de autenticação

Os registros de autenticação revelam como as contas são usadas. Procure autenticações em horários incomuns, de novos locais ou padrões de falha seguida de sucesso.

Os identificadores de eventos do Windows e os registros de diretório são fundamentais aqui.

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

Registros da nuvem e de software como serviço

Os ambientes modernos geram registros da nuvem: atividade de interfaces de programação de aplicações, autenticações de identidade e alterações de configuração.

Procure novas chaves de acesso, registro desativado ou chamadas administrativas incomuns às interfaces de programação de aplicações.

Centralize com um SIEM

Um SIEM coleta registros de todos os lugares em um único local pesquisável. Fazer caças entre fontes só é viável quando os dados estão centralizados.

Splunk, Elastic e Sentinel são plataformas comuns.

A normalização é importante

Fontes diferentes dão nomes diferentes aos campos. A normalização os mapeia para um esquema comum, para que uma única consulta possa abranger muitas fontes.

Sem ela, você precisa escrever uma nova consulta para cada formato de registro.

src_ip, source.ip, ClientIP
  -> normalize to: source_address

Correlacionando entre fontes

O verdadeiro poder está na correlação: associe um processo em um dispositivo a uma conexão de rede e a um evento de autenticação da mesma máquina e no mesmo horário.

Uma fonte levanta suspeitas; três fontes juntas constroem um caso.

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

Atenção às lacunas

Saiba o que você não está registrando. Os atacantes prosperam em pontos cegos: máquinas sem registros, auditoria de linhas de comando desativada ou retenção curta de registros.

Identificar lacunas é, por si só, um resultado valioso de uma caça.

Retenção e volume

Os registros são enormes e o armazenamento é finito. Equilibre a retenção com o custo para que, quando você realizar uma caça, os dados ainda existam.

Um ataque descoberto hoje pode ter começado há meses; uma retenção curta o oculta.

Transforme descobertas em detecções

Quando uma caça nos registros encontra uma técnica, codifique-a como uma regra de detecção para que o SIEM a identifique automaticamente na próxima vez.

É assim que a caça manual fortalece continuamente a defesa automatizada.

Verificação rápida

Teste sua compreensão dos registros e da telemetria.

Recapitulação

Você aprendeu a realizar caças em registros e telemetria.

  • Os dados dos dispositivos (processo, linha de comando) são a fonte mais rica.
  • Os registros de rede, autenticação e nuvem acrescentam contexto.
  • Um SIEM centraliza os dados; a normalização permite consultas entre fontes.
  • Correlacione as fontes para construir pistas sólidas.
  • Preste atenção às lacunas de registro e à retenção; transforme descobertas em detecções.

A seguir, você mapeará suas descobertas para o MITRE ATT&CK.

Perguntas Frequentes

A aula “Uso de Registros e Telemetria” é grátis?

Sim — o texto completo de “Uso de Registros e Telemetria” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Uso de Registros e Telemetria”?

Procure ameaças em várias fontes de dados Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Uso de Registros e Telemetria”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Mentalidade de Caça a Ameaças
  2. Caça Baseada em Hipóteses
  3. Uso de Registros e Telemetria
  4. Mapeamento MITRE ATT&CK
← Voltar para Cyber Security Academy