Diamond Model de Análise de Intrusões
O que é Diamond Model de Análise de Intrusões?
Diamond Model de Análise de IntrusõesFramework de análise de intrusões que liga cada evento malicioso a quatro vértices interligados: adversário, capacidade, infraestrutura e vítima.
O Diamond Model de Análise de Intrusões, apresentado por Sergio Caltagirone, Andrew Pendergast e Christopher Betz num artigo de 2013 para o Center for Cyber Intelligence Analysis and Threat Research, representa cada evento malicioso como um diamante que liga quatro elementos centrais: Adversário, Capacidade (ferramentas, malware, TTPs), Infraestrutura (IPs, domínios, C2) e Vítima. Meta-características como timestamp, fase, resultado, direção, metodologia e recursos enriquecem cada evento.
Pivot e uso analítico
A força do modelo é o pivot: qualquer vértice conhecido pode ser usado para descobrir os outros. A partir de um único hash de malware (capacidade), um analista pode encontrar todas as vítimas que ele atingiu; a partir de um domínio de C2 (infraestrutura), o e-mail do registante que o liga a outros domínios; a partir da vitimologia, a intenção provável do adversário. Encadear diamantes ao longo da Cyber Kill Chain produz uma thread de atividade, e agrupar threads que partilham características gera um grupo de atividade — a disciplina por trás de clusters de fornecedores como a nomenclatura "BEAR"/"PANDA" da CrowdStrike ou as famílias "typhoon" da Microsoft.
Por separar o quem (adversário) do o quê (capacidade) e do onde (infraestrutura), o Diamond Model combina-se naturalmente com o MITRE ATT&CK (que enumera o como) e com formatos estruturados como STIX, permitindo que um SOC exprima uma hipótese como relações testáveis em vez de uma lista plana de IOCs. É por isso que ancora os fluxos de pivot em plataformas de threat intelligence e em relatórios formais de análise de intrusões.
flowchart TD
A[Adversário] ---|desenvolve| C[Capacidade]
A ---|controla| I[Infraestrutura]
C ---|implantada via| I
C ---|usada contra| V[Vítima]
I ---|liga-se a| V
A -.-|visa| V
subgraph Pivots
direction LR
P1[Hash para outras vítimas]
P2[Domínio para registante para mais domínios]
P3[Vitimologia para intenção do adversário]
end● Exemplos
- 01
Pivotar de uma amostra de malware (capacidade) para um domínio registado (infraestrutura) para mapear uma campanha mais ampla.
- 02
Ligar vários incidentes ao mesmo cluster Adversário com base em TTPs partilhados e vitimologia.
● Perguntas frequentes
O que é Diamond Model de Análise de Intrusões?
Framework de análise de intrusões que liga cada evento malicioso a quatro vértices interligados: adversário, capacidade, infraestrutura e vítima. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Diamond Model de Análise de Intrusões?
Framework de análise de intrusões que liga cada evento malicioso a quatro vértices interligados: adversário, capacidade, infraestrutura e vítima.
Como se defender contra Diamond Model de Análise de Intrusões?
As defesas contra Diamond Model de Análise de Intrusões costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.