Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 055

Detecção Baseada em Anomalias

Revisado porCybersecurity entrepreneur & security researcher

O que é Detecção Baseada em Anomalias?

Detecção Baseada em AnomaliasAbordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos.


A detecção baseada em anomalias aprende como é o "normal" para uma rede, host, utilizador ou aplicação — usando modelos estatísticos, heurísticas ou aprendizagem automática — e depois alerta quando a atividade observada se desvia significativamente dessa linha de base. É o complemento da detecção por assinaturas, pois consegue revelar ameaças desconhecidas, abuso interno, malware inédito e ataques furtivos que nenhuma assinatura descreve. As implementações incluem UEBA, analítica NDR/XDR, baselining comportamental sobre NetFlow e perfilamento de tráfego DNS.

A ideia remonta a "An Intrusion-Detection Model" de Dorothy Denning (1987, IEEE TSE), que propôs pela primeira vez perfilar estatisticamente os sujeitos e alertar perante desvios. A sua fraqueza persistente é quantificada pela falácia da taxa base: a análise de Stefan Axelsson (2000) mostrou que, quando os eventos maliciosos são extremamente raros face ao tráfego benigno, mesmo um classificador muito preciso produz uma avalanche de falsos alarmes, porque a ínfima probabilidade a priori é afogada pela taxa de falsos positivos. Por isso os motores de anomalias exigem janelas de baselining cuidadosas, ciclos de realimentação e triagem por analistas. As implementações modernas delimitam o problema pontuando anomalias face a comportamento de atacante conhecido (MITRE ATT&CK), encadeando sinais fracos num score de risco e reservando a detecção pura de anomalias para alvos de alto valor — contas de serviço, controladores de domínio, bases de dados críticas — onde a linha de base é estável e qualquer desvio é significativo.

flowchart LR
  A[Telemetria:<br/>logs, NetFlow, auth] --> B[Fase de aprendizagem:<br/>construir perfil base]
  B --> C[Modelo base]
  D[Atividade ao vivo] --> E{Desvio ><br/>limiar?}
  C --> E
  E -->|Não| F[Reforçar a base]
  F --> C
  E -->|Sim| G[Elevar anomalia / score de risco]
  G --> H{Triagem do analista}
  H -->|Verdadeiro positivo| I[Investigar e responder]
  H -->|Falso positivo| J[Ajustar limiar / feedback]
  J --> C

A contrapartida são mais falsos positivos — uma mudança legítima pode parecer anómala —, pelo que o sucesso depende de afinação, enriquecimento e da realimentação dos veredictos do analista no modelo, em vez de tratar cada desvio como um incidente.

Exemplos

  1. 01

    Uma UEBA sinaliza uma conta de serviço que de repente se autentica de um novo país às 02:00.

  2. 02

    Um NDR alerta quando o volume de saída de um servidor de banco de dados triplica sem implantação.

Perguntas frequentes

O que é Detecção Baseada em Anomalias?

Abordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos. Pertence à categoria Segurança de rede da cibersegurança.

O que significa Detecção Baseada em Anomalias?

Abordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos.

Como se defender contra Detecção Baseada em Anomalias?

As defesas contra Detecção Baseada em Anomalias costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Detecção Baseada em Anomalias?

Nomes alternativos comuns: Detecção comportamental, Detecção heurística.

Termos relacionados

Ver também