Caça a Ameaças
O que é Caça a Ameaças?
Caça a AmeaçasBusca proativa e orientada por hipóteses na telemetria para encontrar ameaças que escaparam das detecções existentes.
A caça a ameaças é a disciplina de assumir o comprometimento e procurá-lo ativamente. Os analistas formulam hipóteses com base em TTPs, inteligência de ameaças ou fraquezas conhecidas e consultam telemetria de EDR, SIEM, rede e nuvem para confirmá-las ou refutá-las. Diferente da triagem, reativa e orientada por alertas, a caça é iterativa e exploratória; busca descobrir intrusões ativas e lacunas de detecção que devem virar novas regras automatizadas. Programas maduros adotam metodologias como o framework PEAK ou caçadas baseadas em hipóteses alinhadas ao MITRE ATT&CK. Os entregáveis incluem relatórios de caça, novas detecções e melhorias em logs e visibilidade.
Um ciclo de caça orientado por hipóteses
flowchart TD
A[Inteligencia / tecnica ATT&CK / anomalia] --> B[Formular hipotese testavel]
B --> C[Identificar fontes de dados e lacunas]
C --> D[Consultar e pivotar sobre a telemetria]
D --> E{Evidencia de atividade maliciosa?}
E -->|sim| F[Escalar para resposta a incidentes]
E -->|nao / inconclusivo| G[Refinar ou refutar a hipotese]
F --> H[Converter em deteccao automatizada]
G --> H
H --> AFrameworks e o valor de subir a Pirâmide
Programas maduros profissionalizam a caça em vez de deixá-la à curiosidade pontual. O framework PEAK —Prepare, Execute, and Act with Knowledge— foi publicado pela equipa de investigação SURGe da Splunk (David Bianco, Ryan Fetterman e Sydney Marrone) e estrutura as caçadas em ciclos repetíveis e mensuráveis que realimentam a engenharia de deteção. Bianco é ainda autor de dois modelos fundamentais: o Modelo de Maturidade de Caça (HMM0–HMM4, que mede quão automatizado e rico em dados é um programa) e a Pirâmide da Dor, que ordena os indicadores conforme o custo de alterá-los para o adversário. Hashes e IPs são trivialmente substituídos, mas caçar ferramentas e TTPs —o topo da pirâmide— obriga o atacante a re-equipar-se, impondo custo real. Por isso uma boa caçada mira o comportamento (por exemplo, rundll32 a lançar cmd.exe, ou acessos à memória do LSASS) em vez de indicadores atómicos frágeis, e cada caçada confirmada deve graduar-se numa deteção duradoura e versionada.
● Exemplos
- 01
Caçar logins de viagem impossível no Microsoft 365 nos últimos 30 dias.
- 02
Procurar hosts em que um binário assinado legítimo carrega de forma incomum uma DLL não assinada (DLL sideloading).
● Perguntas frequentes
O que é Caça a Ameaças?
Busca proativa e orientada por hipóteses na telemetria para encontrar ameaças que escaparam das detecções existentes. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Caça a Ameaças?
Busca proativa e orientada por hipóteses na telemetria para encontrar ameaças que escaparam das detecções existentes.
Como se defender contra Caça a Ameaças?
As defesas contra Caça a Ameaças costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.