Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1272

Caça a Ameaças

Revisado porCybersecurity entrepreneur & security researcher

O que é Caça a Ameaças?

Caça a AmeaçasBusca proativa e orientada por hipóteses na telemetria para encontrar ameaças que escaparam das detecções existentes.


A caça a ameaças é a disciplina de assumir o comprometimento e procurá-lo ativamente. Os analistas formulam hipóteses com base em TTPs, inteligência de ameaças ou fraquezas conhecidas e consultam telemetria de EDR, SIEM, rede e nuvem para confirmá-las ou refutá-las. Diferente da triagem, reativa e orientada por alertas, a caça é iterativa e exploratória; busca descobrir intrusões ativas e lacunas de detecção que devem virar novas regras automatizadas. Programas maduros adotam metodologias como o framework PEAK ou caçadas baseadas em hipóteses alinhadas ao MITRE ATT&CK. Os entregáveis incluem relatórios de caça, novas detecções e melhorias em logs e visibilidade.

Um ciclo de caça orientado por hipóteses

flowchart TD
  A[Inteligencia / tecnica ATT&CK / anomalia] --> B[Formular hipotese testavel]
  B --> C[Identificar fontes de dados e lacunas]
  C --> D[Consultar e pivotar sobre a telemetria]
  D --> E{Evidencia de atividade maliciosa?}
  E -->|sim| F[Escalar para resposta a incidentes]
  E -->|nao / inconclusivo| G[Refinar ou refutar a hipotese]
  F --> H[Converter em deteccao automatizada]
  G --> H
  H --> A

Frameworks e o valor de subir a Pirâmide

Programas maduros profissionalizam a caça em vez de deixá-la à curiosidade pontual. O framework PEAKPrepare, Execute, and Act with Knowledge— foi publicado pela equipa de investigação SURGe da Splunk (David Bianco, Ryan Fetterman e Sydney Marrone) e estrutura as caçadas em ciclos repetíveis e mensuráveis que realimentam a engenharia de deteção. Bianco é ainda autor de dois modelos fundamentais: o Modelo de Maturidade de Caça (HMM0–HMM4, que mede quão automatizado e rico em dados é um programa) e a Pirâmide da Dor, que ordena os indicadores conforme o custo de alterá-los para o adversário. Hashes e IPs são trivialmente substituídos, mas caçar ferramentas e TTPs —o topo da pirâmide— obriga o atacante a re-equipar-se, impondo custo real. Por isso uma boa caçada mira o comportamento (por exemplo, rundll32 a lançar cmd.exe, ou acessos à memória do LSASS) em vez de indicadores atómicos frágeis, e cada caçada confirmada deve graduar-se numa deteção duradoura e versionada.

Exemplos

  1. 01

    Caçar logins de viagem impossível no Microsoft 365 nos últimos 30 dias.

  2. 02

    Procurar hosts em que um binário assinado legítimo carrega de forma incomum uma DLL não assinada (DLL sideloading).

Perguntas frequentes

O que é Caça a Ameaças?

Busca proativa e orientada por hipóteses na telemetria para encontrar ameaças que escaparam das detecções existentes. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Caça a Ameaças?

Busca proativa e orientada por hipóteses na telemetria para encontrar ameaças que escaparam das detecções existentes.

Como se defender contra Caça a Ameaças?

As defesas contra Caça a Ameaças costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Termos relacionados

Ver também