Cibersegurança e segurança da informação

Criação de Network Timeline a partir de ligações TCP, DNS, HTTP e TLS

6 min de leituraPublicado: 5 de agosto de 2026
Ilustração visual profissional sobre Network Timeline na área de Monitorização de Segurança de Rede
Resposta rápida

A Network Timeline é construída mapeando o Flow, tempos, protocolos, DNS/TLS/HTTP e o contexto do ativo. Um único pacote ou ligação é uma evidência parcial, por isso é construída uma sequência e validada contra fontes adicionais.

O tráfego de rede fornece uma perspetiva que não depende apenas do endpoint. Permite identificar quem falou com quem, que protocolo foi usado, em que ordem e em que volume, mas requer uma compreensão dos limites da visibilidade e da encriptação. Este artigo foca-se na Network Timeline e destina-se a analistas SOC e investigadores de rede. O objetivo é fornecer uma metodologia que possa ser aplicada em exercícios práticos, em entrevistas de emprego e em ambientes de trabalho, sem se contentar com uma definição de dicionário.

O principal desafio é que os dados estão quase sempre incompletos. query name, response code, TTL podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construímos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.

O cenário prático no artigo é: Timeline de Download e, posteriormente, Beaconing. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.

Seleção do Anchor event

O tópico 'Seleção do Anchor event' é uma parte central do trabalho na Network Timeline. Recomenda-se dividi-lo em três perguntas: Qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas evitam o uso automático de uma ferramenta sem a compreensão do objetivo.

No exercício prático, registe query name, response code, TTL, subdomain entropy, NXDOMAIN ratio, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Normalização do tempo

Para entender a diferença no contexto da Network Timeline, é importante comparar objetivos e não apenas ferramentas. Uma opção oferece largura ou velocidade, e outra oferece validação profunda ou contexto. A escolha correta depende da pergunta: É necessária descoberta, investigação, prova de impacto, contenção ou relatório.

Uma tabela de comparação profissional deve incluir pelo menos: Tipo de entrada, nível de certeza, custo operacional, impacto possível, limitações e continuação necessária. Em caso de dúvida, usa-se a abordagem menos intrusiva e adiciona-se uma fonte complementar em vez de tirar uma conclusão demasiado abrangente.

DNS antes da conexão

O tópico 'DNS antes da conexão' é uma parte central do trabalho na Network Timeline. Recomenda-se dividi-lo em três perguntas: Qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas evitam o uso automático de uma ferramenta sem a compreensão do objetivo.

No exercício prático, registe query name, response code, TTL, subdomain entropy, NXDOMAIN ratio, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Contexto HTTP/TLS

O tópico 'Contexto HTTP/TLS' é uma parte central do trabalho na Network Timeline. Recomenda-se dividi-lo em três perguntas: Qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas evitam o uso automático de uma ferramenta sem a compreensão do objetivo.

No exercício prático, registe query name, response code, TTL, subdomain entropy, NXDOMAIN ratio, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Apresentação dos resultados

O tópico 'Apresentação dos resultados' é uma parte central do trabalho na Network Timeline. Recomenda-se dividi-lo em três perguntas: Qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas evitam o uso automático de uma ferramenta sem a compreensão do objetivo.

No exercício prático, registe query name, response code, TTL, subdomain entropy, NXDOMAIN ratio, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Pontos de verificação únicos

Neste tópico, é recomendável construir um mapa de evidências focado com antecedência. Os principais pontos de verificação são: query name, response code, TTL, subdomain entropy, NXDOMAIN ratio, resolver context. A lista não é um Checklist automático; cada item é escolhido porque pode ligar uma entidade, ação e tempo ou explicar um comportamento legítimo.

  • query name: Defina qual é o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • response code: Defina qual é o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • TTL: Defina qual é o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • subdomain entropy: Defina qual é o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • NXDOMAIN ratio: Defina qual é o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • resolver context: Defina qual é o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.

Quando um dos pontos focais não está disponível, a lacuna deve ser documentada e uma alternativa escolhida. Por exemplo, se o Process identifier não for estável, pode-se usar o tempo, Host, User e Parent; se o Payload for encriptado, usam-se Metadata, volume, frequência e TLS/DNS context.

Processo de trabalho recomendado

  1. Defina o Scope e uma questão de trabalho sobre a Network Timeline.
  2. Registe as fontes de dados e as evidências necessárias: query name, response code, TTL, subdomain entropy.
  3. Crie uma Baseline curta de comportamento normal ou resultado esperado.
  4. Execute o teste mínimo num ambiente de laboratório e guarde o tempo, entrada e saída.
  5. Crie uma Timeline ou tabela de comparação e separe facto de interpretação.
  6. Faça um Pivot para uma fonte adicional para validar ou refutar a explicação inicial.
  7. Resuma a decisão, limitações, ação recomendada e critério de Retest.

Cenário prático

O cenário escolhido é a Timeline de Download e, posteriormente, Beaconing. O objetivo do exercício não é provar a capacidade de ataque, mas sim praticar a recolha, comparação e documentação de forma segura. Antes de começar, são definidos dados simulados, uma janela de tempo e um resultado esperado.

No final do exercício, deve ser apresentado um produto que possa ser revisto por outro analista ou testador: uma imagem ou exportação da evidência, uma Timeline curta, uma suposição inicial, evidência de validação, uma limitação e uma recomendação. Quando não há evidência suficiente, a conclusão correta é que o cenário não foi provado.

PassoO que é executadoProduto
PreparaçãoDefina Scope, tempo e objetivo. Registe que campos ou evidências de query name, response code, TTL são esperados.Plano de teste curto
Criação de dadosExecute uma ação segura e simulada relacionada com a Network Timeline, sem informação real ou impacto no sistema de produção.Evento/Request/Flow controlado
RecolhaRecolha a evidência bruta e o contexto de uma fonte adicional. Verifique o Time zone, identificadores e integridade.Duas evidências ligadas
AnáliseEscreva o que cada evidência prova, o que não prova e qual é a explicação legítima possível.Conclusão intermédia
ConclusãoEscolha fecho, escalamento, Finding ou Tuning; adicione uma recomendação e Retest.Produto documentado

Checklist prático

  • Verificar e documentar: Os cinco componentes do Flow.
  • Verificar e documentar: Tempo de início, duração e volume.
  • Verificar e documentar: DNS name e TLS metadata.
  • Verificar e documentar: HTTP method, host e URI quando visíveis.
  • Verificar e documentar: TCP flags e stream.
  • Verificar e documentar: Ligação ao Host e ao Process.
  • Indique Time zone, versão da ferramenta e hora de recolha.
  • Guarde os dados brutos antes de filtrar ou modificar.
  • Escreva o que a descoberta prova e o que ainda é desconhecido.
  • Defina o proprietário e a ação de acompanhamento com data.

Erros comuns

  • Confundir Capture Filter com Display Filter.
  • Inferir conteúdo quando o tráfego está encriptado.
  • Analisar IP sem DNS/TLS context.
  • Ignorar NAT ou Proxy.
  • Focar-se num único Packet.
  • Não guardar o Capture original.

Resumo e CTA

A criação de Network Timeline a partir de ligações TCP, DNS, HTTP e TLS é um tópico que conecta conhecimento técnico com disciplina de trabalho. Comece com uma pergunta, recolha apenas evidências relevantes, mantenha o contexto e o tempo, e escolha uma ação que possa ser justificada e testada novamente.

No curso Cybersecurity & AI da HPI, estes princípios são praticados usando sistemas, logs e laboratórios. O próximo passo natural é consultar os artigos relacionados, realizar o exercício de laboratório e guardar o produto como parte de um portefólio profissional.

Perguntas frequentes

A Network Timeline por si só prova um ataque ou vulnerabilidade?

Não. Ela fornece um sinal ou uma descoberta que precisa de contexto, validação e uma fonte adicional. Uma conclusão profissional baseia-se numa sequência de evidências e na conformidade com o comportamento esperado.

O que fazer quando faltam alguns dados?

Documente a falta, verifique uma fonte alternativa e reduza o nível de confiança. Não preencha campos por conjectura ou apresente 'Unknown' como válido.

Por quanto tempo as evidências devem ser mantidas?

O tempo depende da política, regulamentação, custo e tipo de incidente. É importante definir antecipadamente o Retention, Legal hold e a capacidade de exportar evidências num formato verificável.

Como praticar sem comprometer um sistema real?

Use máquinas virtuais, dados simulados, CTF ou um laboratório dedicado. Em testes autorizados, defina o Scope, Stop conditions e backup antes de iniciar o trabalho.

Quer verificar se este percurso é para si?

Deixe os seus dados e um consultor da HPI ligará para uma breve conversa de adequação, sem compromisso.

Os seus dados são armazenados em segurança.

Para estudos de SOC e Cybersegurança no programa Cybersecurity & AI

Quer os detalhes do programa? Deixe os seus dados e entraremos em contacto.

Artigos relacionados