Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 352

Diamond Model de Análise de Intrusões

Revisado porCybersecurity entrepreneur & security researcher

O que é Diamond Model de Análise de Intrusões?

Diamond Model de Análise de IntrusõesFramework de análise de intrusões que liga cada evento malicioso a quatro vértices interligados: adversário, capacidade, infraestrutura e vítima.


O Diamond Model de Análise de Intrusões, apresentado por Sergio Caltagirone, Andrew Pendergast e Christopher Betz num artigo de 2013 para o Center for Cyber Intelligence Analysis and Threat Research, representa cada evento malicioso como um diamante que liga quatro elementos centrais: Adversário, Capacidade (ferramentas, malware, TTPs), Infraestrutura (IPs, domínios, C2) e Vítima. Meta-características como timestamp, fase, resultado, direção, metodologia e recursos enriquecem cada evento.

Pivot e uso analítico

A força do modelo é o pivot: qualquer vértice conhecido pode ser usado para descobrir os outros. A partir de um único hash de malware (capacidade), um analista pode encontrar todas as vítimas que ele atingiu; a partir de um domínio de C2 (infraestrutura), o e-mail do registante que o liga a outros domínios; a partir da vitimologia, a intenção provável do adversário. Encadear diamantes ao longo da Cyber Kill Chain produz uma thread de atividade, e agrupar threads que partilham características gera um grupo de atividade — a disciplina por trás de clusters de fornecedores como a nomenclatura "BEAR"/"PANDA" da CrowdStrike ou as famílias "typhoon" da Microsoft.

Por separar o quem (adversário) do o quê (capacidade) e do onde (infraestrutura), o Diamond Model combina-se naturalmente com o MITRE ATT&CK (que enumera o como) e com formatos estruturados como STIX, permitindo que um SOC exprima uma hipótese como relações testáveis em vez de uma lista plana de IOCs. É por isso que ancora os fluxos de pivot em plataformas de threat intelligence e em relatórios formais de análise de intrusões.

flowchart TD
  A[Adversário] ---|desenvolve| C[Capacidade]
  A ---|controla| I[Infraestrutura]
  C ---|implantada via| I
  C ---|usada contra| V[Vítima]
  I ---|liga-se a| V
  A -.-|visa| V
  subgraph Pivots
    direction LR
    P1[Hash para outras vítimas]
    P2[Domínio para registante para mais domínios]
    P3[Vitimologia para intenção do adversário]
  end

Exemplos

  1. 01

    Pivotar de uma amostra de malware (capacidade) para um domínio registado (infraestrutura) para mapear uma campanha mais ampla.

  2. 02

    Ligar vários incidentes ao mesmo cluster Adversário com base em TTPs partilhados e vitimologia.

Perguntas frequentes

O que é Diamond Model de Análise de Intrusões?

Framework de análise de intrusões que liga cada evento malicioso a quatro vértices interligados: adversário, capacidade, infraestrutura e vítima. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Diamond Model de Análise de Intrusões?

Framework de análise de intrusões que liga cada evento malicioso a quatro vértices interligados: adversário, capacidade, infraestrutura e vítima.

Como se defender contra Diamond Model de Análise de Intrusões?

As defesas contra Diamond Model de Análise de Intrusões costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Termos relacionados

Ver também