Detecção Baseada em Anomalias
O que é Detecção Baseada em Anomalias?
Detecção Baseada em AnomaliasAbordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos.
A detecção baseada em anomalias aprende como é o "normal" para uma rede, host, utilizador ou aplicação — usando modelos estatísticos, heurísticas ou aprendizagem automática — e depois alerta quando a atividade observada se desvia significativamente dessa linha de base. É o complemento da detecção por assinaturas, pois consegue revelar ameaças desconhecidas, abuso interno, malware inédito e ataques furtivos que nenhuma assinatura descreve. As implementações incluem UEBA, analítica NDR/XDR, baselining comportamental sobre NetFlow e perfilamento de tráfego DNS.
A ideia remonta a "An Intrusion-Detection Model" de Dorothy Denning (1987, IEEE TSE), que propôs pela primeira vez perfilar estatisticamente os sujeitos e alertar perante desvios. A sua fraqueza persistente é quantificada pela falácia da taxa base: a análise de Stefan Axelsson (2000) mostrou que, quando os eventos maliciosos são extremamente raros face ao tráfego benigno, mesmo um classificador muito preciso produz uma avalanche de falsos alarmes, porque a ínfima probabilidade a priori é afogada pela taxa de falsos positivos. Por isso os motores de anomalias exigem janelas de baselining cuidadosas, ciclos de realimentação e triagem por analistas. As implementações modernas delimitam o problema pontuando anomalias face a comportamento de atacante conhecido (MITRE ATT&CK), encadeando sinais fracos num score de risco e reservando a detecção pura de anomalias para alvos de alto valor — contas de serviço, controladores de domínio, bases de dados críticas — onde a linha de base é estável e qualquer desvio é significativo.
flowchart LR
A[Telemetria:<br/>logs, NetFlow, auth] --> B[Fase de aprendizagem:<br/>construir perfil base]
B --> C[Modelo base]
D[Atividade ao vivo] --> E{Desvio ><br/>limiar?}
C --> E
E -->|Não| F[Reforçar a base]
F --> C
E -->|Sim| G[Elevar anomalia / score de risco]
G --> H{Triagem do analista}
H -->|Verdadeiro positivo| I[Investigar e responder]
H -->|Falso positivo| J[Ajustar limiar / feedback]
J --> CA contrapartida são mais falsos positivos — uma mudança legítima pode parecer anómala —, pelo que o sucesso depende de afinação, enriquecimento e da realimentação dos veredictos do analista no modelo, em vez de tratar cada desvio como um incidente.
● Exemplos
- 01
Uma UEBA sinaliza uma conta de serviço que de repente se autentica de um novo país às 02:00.
- 02
Um NDR alerta quando o volume de saída de um servidor de banco de dados triplica sem implantação.
● Perguntas frequentes
O que é Detecção Baseada em Anomalias?
Abordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos. Pertence à categoria Segurança de rede da cibersegurança.
O que significa Detecção Baseada em Anomalias?
Abordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos.
Como se defender contra Detecção Baseada em Anomalias?
As defesas contra Detecção Baseada em Anomalias costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Detecção Baseada em Anomalias?
Nomes alternativos comuns: Detecção comportamental, Detecção heurística.