Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1273

Threat Intelligence

Revisado porCybersecurity entrepreneur & security researcher

O que é Threat Intelligence?

Threat IntelligenceConhecimento baseado em evidências sobre ameaças e atores — incluindo indicadores, TTPs e contexto — utilizado para orientar decisões de segurança e deteção.


A threat intelligence é a recolha, processamento, análise e disseminação estruturados de informação sobre adversários, suas motivações, capacidades e infraestruturas. Transforma dados em bruto (amostras de malware, IPs, domínios, credenciais expostas, chatter da dark web, relatórios de vulnerabilidades) em inteligência acionável adicionando contexto, confiança e um público relevante. A maioria dos programas segue alguma forma do ciclo de inteligência — direção, recolha, processamento, análise, disseminação e feedback — para que o resultado esteja ligado a decisões concretas e não a feeds em bruto.

Um modelo útil de priorização é a Pyramid of Pain (pirâmide da dor) de David Bianco (2013): os indicadores são ordenados consoante o esforço que custa a um adversário alterá-los. Os valores de hash e os endereços IP situam-se na base (trivialmente rodados), depois os nomes de domínio, os artefactos de host e de rede, as ferramentas e, por fim, as TTPs no topo — comportamentos que um ator não consegue abandonar com facilidade. Detetar ao nível das TTP (mapeadas para MITRE ATT&CK) impõe um custo muito maior do que bloquear um IP descartável. As organizações trocam inteligência através de formatos e feeds estruturados — STIX/TAXII, MISP, relatórios de fornecedores e ISACs setoriais — para enriquecer deteções de SIEM e EDR, orientar o patching (por exemplo, correlacionando entradas do CISA KEV com ativos expostos) e informar as decisões de risco executivo. A inteligência é normalmente classificada por público e horizonte temporal em níveis estratégico, operacional e tático; o valor da disciplina depende da relevância, da oportunidade e da exatidão, não do volume de indicadores.

flowchart LR
  A[Direção<br/>requisitos de inteligência] --> B[Recolha<br/>feeds, OSINT, dark web]
  B --> C[Processamento<br/>normalizar, desduplicar]
  C --> D[Análise<br/>contexto, atribuição, ATT&CK]
  D --> E[Disseminação<br/>STIX/TAXII, TIP, relatórios]
  E --> F[Consumidores<br/>SIEM, EDR, IR, executivos]
  F --> A

Exemplos

  1. 01

    Um ISAC partilha IoCs associados a um novo afiliado de ransomware horas antes de este atacar os seus membros.

  2. 02

    Uma TIP enriquece eventos do SIEM com atribuição de ator, técnicas MITRE ATT&CK e pontuação de confiança.

Perguntas frequentes

O que é Threat Intelligence?

Conhecimento baseado em evidências sobre ameaças e atores — incluindo indicadores, TTPs e contexto — utilizado para orientar decisões de segurança e deteção. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Threat Intelligence?

Conhecimento baseado em evidências sobre ameaças e atores — incluindo indicadores, TTPs e contexto — utilizado para orientar decisões de segurança e deteção.

Como se defender contra Threat Intelligence?

As defesas contra Threat Intelligence costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Threat Intelligence?

Nomes alternativos comuns: TI.

Termos relacionados

Ver também