0Pricing
Cyber Security Academy · Aula

Criação de Regras de Detecção e Correlação

Crie consultas SPL do Splunk ou KQL do Kibana para detectar força bruta, movimento lateral e exfiltração de dados.

Criação de Regras de Detecção e Correlação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Fundamentos da engenharia de detecção

As regras de detecção traduzem comportamentos de invasores em lógica de consulta que é acionada quando o padrão aparece nos registros. Uma boa engenharia de detecção é específica o suficiente para evitar falsos positivos, mas ampla o suficiente para capturar variações de um ataque.

SPL: linguagem de processamento de pesquisas

As consultas SPL usam uma sintaxe de pipe: pesquisar → transformar → exibir. Comece com um índice e um tipo de fonte, filtre eventos relevantes e agregue os resultados ou gere alertas com base neles.

# Basic SPL structure
index=security sourcetype=WinEventLog EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count

# Explanation:
# Search Security index for logon failures
# Count failures per source IP + user
# Alert if more than 10 failures
# Sort descending by count

Detecção de força bruta no Splunk

Detecção de força bruta: conte as autenticações malsucedidas por origem e gere um alerta quando o limiar for excedido em uma janela de tempo. Correlacione uma autenticação bem-sucedida após falhas para detectar preenchimento de credenciais.

# Failed logins by source IP
index=security EventCode=4625
| bucket _time span=5m
| stats count as failures by _time, src_ip
| where failures > 20
| table _time, src_ip, failures

# Success after failures (account takeover)
index=security EventCode=4625 OR EventCode=4624
| stats values(EventCode) as events by src_ip
| where mvfind(events,"4625") >= 0 AND mvfind(events,"4624") >= 0

KQL do Kibana para detecção

A Linguagem de Consulta do Kibana (KQL) filtra eventos para investigação. É mais legível que Lucene para analistas; use-a em pesquisas salvas e regras de geração de alertas no Kibana.

# KQL examples:
# Failed SSH logins
event.action: "ssh_login_failed" and source.ip: *

# Nmap scan detection
not destination.port: (80 or 443 or 22) and event.type: "connection"

# Privilege escalation
process.name: "sudo" and process.args: "-s"

Regras de detecção do Elasticsearch

O aplicativo Security do Kibana inclui um mecanismo de regras de detecção. As regras podem ser baseadas em limiar (contagem de eventos), baseadas em consulta (padrão de evento específico), baseadas em anomalias de aprendizado de máquina ou ser regras de sequência EQL (Linguagem de Consulta de Eventos).

# EQL sequence rule example (Kibana Security):
sequence by host.name
  [process where process.name == "cmd.exe"]
  [network where destination.port == 4444]

# Detects: cmd.exe followed by connection to port 4444
# (common reverse shell pattern)

Detecção de movimento lateral

Detecte movimento lateral por meio de: criação de serviços do PsExec (Evento 7045), execução remota de WMI, acesso incomum a compartilhamentos administrativos (Evento 5140) e novas tarefas agendadas criadas remotamente.

# Splunk: detect PsExec-style lateral movement
index=security EventCode=7045
| where Service_Name="PSEXESVC" OR Service_File_Name="\\*\\*.exe"
| table _time, ComputerName, Service_Name, Service_File_Name

# WMI remote execution
index=sysmon EventCode=1 ParentImage="*WmiPrvSE.exe"
| table _time, host, CommandLine, User

Detecção de exfiltração de dados

Detecte a exfiltração por meio de: grandes transferências de saída para destinos incomuns, consultas DNS com subdomínios anormalmente longos (tunelamento) e sinalização HTTPS em intervalos regulares.

# DNS tunneling detection in Splunk
index=dns
| eval subdomain_len=len(subdomain)
| where subdomain_len > 50
| stats count by query, src_ip
| sort -count

# Large outbound (NetFlow/firewall logs)
index=firewall action=allow direction=outbound
| stats sum(bytes) as total_bytes by dest_ip, src_ip
| where total_bytes > 100000000  # 100MB threshold

Caça a ameaças com pesquisas salvas

Salve consultas de detecção usadas com frequência como pesquisas agendadas que enviam notificações por e-mail ou criam incidentes. Defina janelas de tempo e limiares apropriados para equilibrar a velocidade de detecção com a taxa de falsos positivos.

Detecção mapeada para MITRE ATT&CK

Mapeie as regras de detecção para as técnicas do ATT&CK. Isso evidencia lacunas de cobertura e ajuda a priorizar novas regras. Ferramentas como o ATT&CK Navigator visualizam quais técnicas você detecta e para quais está sem visibilidade.

Ajuste para reduzir falsos positivos

As regras novas geralmente são acionadas de forma abrangente demais. Ajuste-as: adicione exclusões para fontes conhecidas e confiáveis, aumente os limiares, adicione campos contextuais (horário comercial, IPs de verificação conhecidos) e valide-as com dados históricos antes de ativá-las.

Fadiga de alertas

Muitos alertas de baixa qualidade fazem os analistas ignorá-los, frustrando o objetivo. Priorize qualidade em vez de quantidade: 10 alertas de alta fidelidade por dia são melhores que 500 alertas ruidosos. Suprima, ajuste e desative regras com baixo desempenho.

Verificação rápida

O que uma regra de sequência EQL detecta que uma regra de consulta simples não consegue detectar?

Resumo: regras de detecção

A engenharia de detecção converte as táticas, técnicas e procedimentos dos invasores em lógica de consulta. Use SPL para o Splunk e KQL e EQL para o Security do Kibana. Mapeie as regras para o MITRE ATT&CK para acompanhar a cobertura. Priorize regras direcionadas e de alta fidelidade em vez de regras abrangentes e ruidosas. Continue ajustando — o cenário de ameaças muda, e a sua lógica de detecção também deve mudar.

Perguntas Frequentes

A aula “Criação de Regras de Detecção e Correlação” é grátis?

Sim — o texto completo de “Criação de Regras de Detecção e Correlação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Criação de Regras de Detecção e Correlação”?

Crie consultas SPL do Splunk ou KQL do Kibana para detectar força bruta, movimento lateral e exfiltração de dados. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Criação de Regras de Detecção e Correlação”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fontes de Registros: Registros do SO, da Rede e da Aplicação
  2. Arquitetura do SIEM e Ingestão de Registros
  3. Criação de Regras de Detecção e Correlação
  4. Triagem de Alertas e Fluxo de Trabalho do SOC
← Voltar para Cyber Security Academy