MITRE ATT&CK para Analistas SOC: Mapeamento de Alerta para Técnica

O MITRE ATT&CK para Analistas SOC começa com uma pergunta ou comportamento a ser identificado, continua com a definição de Telemetria e lógica, e termina com testes, tuning, documentação e implantação controlada. A qualidade é medida pela cobertura e capacidade de investigação.
Threat Hunting e Detection Engineering transformam o conhecimento do comportamento do adversário em perguntas mensuráveis, fontes de dados e regras de deteção. O objetivo não é gerar mais alertas, mas melhorar a cobertura e a qualidade da decisão. Este artigo foca-se no MITRE ATT&CK para Analistas SOC e destina-se a analistas SOC e estudantes. O objetivo é fornecer um método de trabalho que possa ser aplicado em prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O desafio central é que os dados são quase sempre parciais. tactic, technique/sub-technique, platform podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma pergunta de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: mapear três eventos simulados para Técnicas. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




