Threat Intelligence
O que é Threat Intelligence?
Threat IntelligenceConhecimento baseado em evidências sobre ameaças e atores — incluindo indicadores, TTPs e contexto — utilizado para orientar decisões de segurança e deteção.
A threat intelligence é a recolha, processamento, análise e disseminação estruturados de informação sobre adversários, suas motivações, capacidades e infraestruturas. Transforma dados em bruto (amostras de malware, IPs, domínios, credenciais expostas, chatter da dark web, relatórios de vulnerabilidades) em inteligência acionável adicionando contexto, confiança e um público relevante. A maioria dos programas segue alguma forma do ciclo de inteligência — direção, recolha, processamento, análise, disseminação e feedback — para que o resultado esteja ligado a decisões concretas e não a feeds em bruto.
Um modelo útil de priorização é a Pyramid of Pain (pirâmide da dor) de David Bianco (2013): os indicadores são ordenados consoante o esforço que custa a um adversário alterá-los. Os valores de hash e os endereços IP situam-se na base (trivialmente rodados), depois os nomes de domínio, os artefactos de host e de rede, as ferramentas e, por fim, as TTPs no topo — comportamentos que um ator não consegue abandonar com facilidade. Detetar ao nível das TTP (mapeadas para MITRE ATT&CK) impõe um custo muito maior do que bloquear um IP descartável. As organizações trocam inteligência através de formatos e feeds estruturados — STIX/TAXII, MISP, relatórios de fornecedores e ISACs setoriais — para enriquecer deteções de SIEM e EDR, orientar o patching (por exemplo, correlacionando entradas do CISA KEV com ativos expostos) e informar as decisões de risco executivo. A inteligência é normalmente classificada por público e horizonte temporal em níveis estratégico, operacional e tático; o valor da disciplina depende da relevância, da oportunidade e da exatidão, não do volume de indicadores.
flowchart LR A[Direção<br/>requisitos de inteligência] --> B[Recolha<br/>feeds, OSINT, dark web] B --> C[Processamento<br/>normalizar, desduplicar] C --> D[Análise<br/>contexto, atribuição, ATT&CK] D --> E[Disseminação<br/>STIX/TAXII, TIP, relatórios] E --> F[Consumidores<br/>SIEM, EDR, IR, executivos] F --> A
● Exemplos
- 01
Um ISAC partilha IoCs associados a um novo afiliado de ransomware horas antes de este atacar os seus membros.
- 02
Uma TIP enriquece eventos do SIEM com atribuição de ator, técnicas MITRE ATT&CK e pontuação de confiança.
● Perguntas frequentes
O que é Threat Intelligence?
Conhecimento baseado em evidências sobre ameaças e atores — incluindo indicadores, TTPs e contexto — utilizado para orientar decisões de segurança e deteção. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Threat Intelligence?
Conhecimento baseado em evidências sobre ameaças e atores — incluindo indicadores, TTPs e contexto — utilizado para orientar decisões de segurança e deteção.
Como se defender contra Threat Intelligence?
As defesas contra Threat Intelligence costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Threat Intelligence?
Nomes alternativos comuns: TI.