Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 055

Detecção Baseada em Anomalias

Revisado porCybersecurity entrepreneur & security researcher

O que é Detecção Baseada em Anomalias?

Detecção Baseada em AnomaliasAbordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos.


A detecção baseada em anomalias aprende como é o "normal" para uma rede, host, utilizador ou aplicação — usando modelos estatísticos, heurísticas ou aprendizagem automática — e depois alerta quando a atividade observada se desvia significativamente dessa linha de base. É o complemento da detecção por assinaturas, pois consegue revelar ameaças desconhecidas, abuso interno, malware inédito e ataques furtivos que nenhuma assinatura descreve. As implementações incluem UEBA, analítica NDR/XDR, baselining comportamental sobre NetFlow e perfilamento de tráfego DNS.

A ideia remonta a "An Intrusion-Detection Model" de Dorothy Denning (1987, IEEE TSE), que propôs pela primeira vez perfilar estatisticamente os sujeitos e alertar perante desvios. A sua fraqueza persistente é quantificada pela falácia da taxa base: a análise de Stefan Axelsson (2000) mostrou que, quando os eventos maliciosos são extremamente raros face ao tráfego benigno, mesmo um classificador muito preciso produz uma avalanche de falsos alarmes, porque a ínfima probabilidade a priori é afogada pela taxa de falsos positivos. Por isso os motores de anomalias exigem janelas de baselining cuidadosas, ciclos de realimentação e triagem por analistas. As implementações modernas delimitam o problema pontuando anomalias face a comportamento de atacante conhecido (MITRE ATT&CK), encadeando sinais fracos num score de risco e reservando a detecção pura de anomalias para alvos de alto valor — contas de serviço, controladores de domínio, bases de dados críticas — onde a linha de base é estável e qualquer desvio é significativo.

flowchart LR
  A[Telemetria:<br/>logs, NetFlow, auth] --> B[Fase de aprendizagem:<br/>construir perfil base]
  B --> C[Modelo base]
  D[Atividade ao vivo] --> E{Desvio ><br/>limiar?}
  C --> E
  E -->|Não| F[Reforçar a base]
  F --> C
  E -->|Sim| G[Elevar anomalia / score de risco]
  G --> H{Triagem do analista}
  H -->|Verdadeiro positivo| I[Investigar e responder]
  H -->|Falso positivo| J[Ajustar limiar / feedback]
  J --> C

A contrapartida são mais falsos positivos — uma mudança legítima pode parecer anómala —, pelo que o sucesso depende de afinação, enriquecimento e da realimentação dos veredictos do analista no modelo, em vez de tratar cada desvio como um incidente.

● Exemplos

  1. 01

    Uma UEBA sinaliza uma conta de serviço que de repente se autentica de um novo país às 02:00.

  2. 02

    Um NDR alerta quando o volume de saída de um servidor de banco de dados triplica sem implantação.

● Perguntas frequentes

O que é Detecção Baseada em Anomalias?

Abordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos. Pertence à categoria Segurança de rede da cibersegurança.

O que significa Detecção Baseada em Anomalias?

Abordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos.

Como se defender contra Detecção Baseada em Anomalias?

As defesas contra Detecção Baseada em Anomalias costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Detecção Baseada em Anomalias?

Nomes alternativos comuns: Detecção comportamental, Detecção heurística.

● Termos relacionados

● Ver também