Threat Hunting para Iniciantes: Da Hipótese aos Resultados

Threat Hunting para iniciantes começa com uma pergunta ou comportamento que se deseja identificar, prossegue para a definição de Telemetry e lógica, e termina com testes, Tuning, documentação e implantação controlada. A qualidade é medida pela cobertura e capacidade de investigação.
Threat Hunting e Detection Engineering transformam o conhecimento do comportamento de um adversário em questões mensuráveis, fontes de dados e regras de deteção. O objetivo não é gerar mais alertas, mas sim melhorar a cobertura e a qualidade da decisão. Este artigo foca-se em Threat Hunting para iniciantes e destina-se a analistas SOC avançados e estudantes. O objetivo é fornecer uma metodologia de trabalho que pode ser aplicada na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. hypothesis, data requirements, query podem apontar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: simulação de Hunt sobre uso anómalo de PowerShell. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




